Pues al final la causa no ha sido ningún ataque, si no un error humano por parte de un admin que, mientras hacían una pruebas, ha activado sin querer un script que un usuario había subido a su página personal hace año y medio, causando todo el problema.
En el mensaje de Reddit arriba pusieron la explicación larga que alguien de la WMF ha dado.