Tal y como te dicen, debes ir descartando opciones de mayor a menor riesgo. Lo más probable es que ni siquiera tengas un hackeo sino tan sólo una trampa creada por quién te vendió el foro o algún código insertado.
Por orden, lo que debes hacer es lo siguiente:
1.- ¿quién tiene acceso al hosting del foro? Si el propio usuario que te vendió el foro te dio también el alojamiento entonces ahí tienes el primer problema. Asegúrate de que tú y sólo tú tienes acceso al cPanel o la herramienta que uses para administrar tus archivos. Cambia tus contraseñas, revisa si no hay alguna cuenta FTP creada, etc. Revisa usuarios de bases de datos y cambia contraseñas así evitaras el acceso mediante código malicioso en algún archivo php o similar.
2.- Una vez que has cerrado la puerta anterior debes cerrar las puertas que haya en el propio sistema de Xenforo. Lo primero, como ya te han comentado, es revisar usuarios y asegurarte de que no exista algún usuario con privilegios de admin que los esté aprovechando para modificarlo. Cambia tus contraseñas y el correo de contacto si es el mismo que te facilitó el usuario.
3.- Una vez que has cerrado las puertas de acceso a tu sistema debes revisar lo que se ha modificado en él. Lo ideal sería que actualizaras todo y restablezcas los datos desde la base de datos. En caso de no poder hacerlo tendrás que revisar uno por uno los archivos. Tal y como te han dicho. Entras en cPanel y revisas una por una todas las carpetas y colocas los archivos por orden de último cambio realizado. Es muy posible que haya algún código insertado en alguno de los archivos. Ahí lo que debes buscar es lo que el propio usuario malintencionado haya colocado. Me explico: Si el usuario malicioso está mostrando anuncios en tu sitio, entra en la consola del navegador y saca el código de esos anuncios, luego bajas tu sitio completo a un archivo local y con algún programa de búsqueda como Notepad ++ buscas ese código. Si eres paciente darás con él sin problema.
Sobra decir que si no tienes mucha idea es mejor que contrates a algún sysadmin de aquí del foro que no tardará mucho en encontrar algo como eso y tampoco te cobrará mucho dinero. Y así ya te aseguras que queda todo limpio y te ahorras problemas para el futuro. Tampoco estaría de más dar un vistazo al log del servidor para revisar los últimos accesos e identificar, si puedes, la ip de quien accede de forma irregular. Con un poco de suerte coincide con el país de quién te vendió el foro y ya lo tienes identificado. Y ya de paso le bloqueas.