Mein fast fertigkonfiguriertes CMSms wurde "gehackt"

Im erzeugen HTML-Quellcode steht jetzt 2x
Code: Select all
<__script__ src=http: ###link unbrauchbar machen### //cgi35.plala.or.jp/BTO/data/entry/css.js></__script>
AVIRA diagnostiziert: http://www.avira.com/de/threats/section ... d.gen.html
Dieser JS-Include wird über den Navigation-Tag {menu template='ahhmenu.tpl' number_of_levels='2'} und den Suchfeld-Tag {search searchtext="Suchbegriff" submit="Suchen" resultpage="home"} eingeschleust (nimmt man die Tags aus dem Template raus, ist der JS-Include nicht vorhanden).
Hat jemand eine Idee, wo in den Tiefen von CMSms sich der Code für die Einbettung dieses Scripts versteckt?
Ich habe bereits die DB nach der URL des Scripts sowie nach "css.js" durchsucht. Gleiches habe ich auch mit sämmtlichen Daten gemacht die auf dem Server liegen: Nix gefunden.
Insbesondere das Navigationstemplate habe ich mir angeschaut: es ist sauber.
Für Tipps wo ich suchen muss wäre ich sehr dankbar!
Vielen Dank und einen guten Wochenstart...