Concordo anche io sull'ipotesi che il sito sia stato bucato. Ho letto di comportamenti analoghi provocati da uno script malevolo. Io chiederei all'hosting, nel caso il sito sia su un server condiviso, in quanto il problema potrebbe essere generato da altri siti dello stesso server, magari per azione dello script che si sia infilato nella cartella PHP o CGI-BIN.
Se, al contrario, sei su un Virtual Private Server o su un server tuo, allora bisogna fare una ricerca approfondita per individuare il colpevole.
Ovviamente il primo consiglio è quello giustamente dato: cambia la password subito !!