あまり細かい話は書けませんが、
数ヶ月前に初めて同じような目に遭遇しました。
アカウント云々ではなく、WordPress、またはアドオンの脆弱性を突かれたようです。(WordPressを管理しているのは利用者さん)
1.
確認すると、不正スクリプトの設置&プロセスが動いており、それは止めました。
状況的には被害は極小的でしたが、ユーザさんはサイトの作り直しを検討しているようです。
(こちらとしてもそうしてもらった方が嬉しい。安心できるので)
2.
サイト自体はユーザさん管理なので「ちゃんと各種アップデートしてね(毎日チェック走らせてアナウンスしてるんだし)。最悪、サイト全体にも迷惑かかるので」というスタンス、立ち位置です。
ちなみにそのサーバの管理画面ログインは MFA、ssh 等も公開鍵認証オンリーです(もちろんそれだけではありません)。
ご参考までに。