Sólo para aclarar: fueron sólo dos commits, que no llegó ni de cerca a ser un release.
Por lo demás, las medidas que tomarán eliminarán este problema en el futuro, al parecer aprovecharon una vulnerabilidad en la máquina que alojaba el repositorio, que de paso no tiene nada que ver con php ni...