джумла 1,5? возможно и похэкали через тимбросвер, влили шелл и с configuration.php вытащили пароли от админки, сначла зайдя на бд и вытащив от туда хэши, либо хэши не смогли раскодировать и через MYSQL запросом сменили хэш. Хотя числовые на врятли бы не расшифровали.
я перепутал. а по сабжу если похекали могли скрипт авторизации изменить. в базе новых юзеров с рут правами не появилось?