Servus,
ja, Faro, das meinte ich. Allerdings hatte ich früh morgens Tomaten auf den Augen, als ich das geschrieben hatte. Ich hatte Version 3.6.2 gelesen, das war aber VirtueMart, nicht Joomla. Von daher ist es unwahrscheinlicher.
DBW: Das Abändern der Bestellnummer war eine gute Idee. 
Ich würde in den VM-Einstellungen auch das Ansehen von Bestellungen nur registrierten Benutzern erlauben, nicht einfach per Link aus der Bestellmail, nur mit Anmeldung. Zweiter Reiter VM Konfig. EDIT: Reiter Kasseneinstellungen.
Nur noch einmal generell: wenn plötzlich einfach Dinge passieren, sollte man einmal im FTP die Verzeichnisse durchgehen und nach komischen neuen Dateien schauen, insbesondere im Haupt- und Templateverzeichnis.
Ich habe vor Kurzem erst einen Shop bereinigt, bei dem der Angreifer über FTP-Zugriff bekommen hatte.
Ich betone deshalb noch einmal.
1. Sichere Passwörter verwenden ist ein Muss. susi1234 ist nicht sicher. Für Hoster, für FTP, für Joomla. Für alles. Und überall unterschiedlich.
2. Absicherung des Ordners /administrator/ mit einem Verzeichnisschutz.
3. Alle Erweiterungen und Joomla aktuell halten.
4. Keine Billigst- oder Hinterhof-Hoster, bei denen eigene Installationen über fremde Installationen angesteckt werden können.
Damit ist man dann schon ziemlich sicher.
Zur Statusänderung:
AH im englischen Forum hat in seinem Shop eine Möglichkeit eingebaut, bestimmte Status-Änderungen über Paypal IPNs zu verhindern. Von "versendet" zurück nach "Bestätigt" oder "Abgebrochen" ist das eine gute Idee. Ich hab das aber nicht genau im Kopf, was er da gemacht hat, da könnte ein Anfrage im englischen Forum helfen. Oder die Suche dort. Evtl. ist das sogar mit versteckter Konfig in VM gelandet.
Sorry, dass ich ein wenig vom Thema abgewichen bin.
Grüße
Stefan