Generalmente, diría yo, lo hacen a través de
inyecciones SQL, que permiten acceder a las bases de datos de los sitios, para luego llegar a subir un archivo que les entrega un acceso remoto al servidor. Teniendo ése acceso puedes hacer muchas cosas. =P