E' curioso che sia un worm individuato solo da avast, e la cosa lascia pensare...
Quali sono le estensioni attualmente attive sul tuo sito?
Ricorda che è un forum di supporto, non un forum di maghi ed indovini, se le informazioni non ce le dai tu non ce le si può mica inventare

Proviamo con un po più di impegno a trovare una soluzione insieme, è un problema che può interessare anche ad altri...
edit: suggerisce fox che i virus o i loro creatori
Sfruttano vulnerabilita' di alcuni CMS.
Se sei su un hosting condiviso, potrebbero benissimo avere attaccato con successo un altro sito, e poi essere arrivati al tuo risalendo semplicemente il filesystem.
Questo tipo di attacchi sono spesso (per non dire sempre) eseguiti da bot automatici.
Le soluzioni:
Puoi togliere i permessi in scrittura ai file php, e lasciarli in sola lettura.
Poi ci sono estensioni che effettuano il monitoraggio automatico dei file e cartelle. In questo caso ti avrebbe avvisato subito dopo l'attacco.
difatti l'argomento era già stato trattato non molto tempo fa:
http://forum.joomla.it/index.php?topic=153839.0Se hai qualche sito con le stesse estensioni su un altro server il problema è all'80% (20% in meno perchè magari non conoscono l'indirizzo del sito, o magari ci stanno arrivando!) quello proposto da fox