Si zamenjal tudi vse dostopne podatke (WP axx, FTP in MySQL)?
Ko boš pognal Wordfence vklopi še funkcijo 'Treat images as executable files', včasih se kakšna skripta skrije v image datoteko z execute pravicami.
V primeru, da še vedno ne najde, ti pa predlagam, da preveriš kdaj so bile datoteke ustvarjene, kdo jih je ustvaril (ls -l | awk '{print $3, $4 }') in pregledaš dostopne loge na strežniku, kateri URLji so bili zahtevani v tisti minuti.