Rank Math обвинили в получении админ-доступа к сайтам
Один клик по разделу поддержки — и у стороннего сервиса появляются права администратора на сайте. Именно в этом обвинили Rank Math, который стоит больше чем на 4 млн сайтов.
Разработчик другого SEO-плагина обвинил Rank Math в том, что тот без спроса создает пароль приложения WordPress с правами администратора и отправляет его на серверы владельца. Речь про обновление 1.0.277, плагин стоит больше чем на 4 млн сайтов.
В чем обвинение. Сибре Ваайер (Sybre Waaijer), разработчик плагина The SEO Framework, написал в X сразу о двух вещах. В обновлении 1.0.277 Rank Math закрыл около десятка проблем безопасности. Тем же обновлением group.one — владелец Rank Math и WP Rocket — получил административные права на сайтах пользователей. Механика по его описанию такая. Сайт подключен к бесплатному аккаунту rankmath.com, администратор открывает раздел «Help & Support», и плагин сразу создает пароль приложения WordPress для этого пользователя и отправляет его на серверы group.one. Дальше ИИ-агент компании может действовать на сайте от имени владельца. Ваайер указал и файл, где это лежит: vendor/groupone/wap-client/includes/class-app-password-manager.php. В прошлый раз похожее он назвал бэкдором, а тут предложил решать каждому самому.
Что говорит документация WordPress. Пароли приложений — штатный механизм ядра WordPress, для разработчиков плагинов есть отдельная инструкция. Поэтому Ваайер и оговорился насчет бэкдора. Но документация требует экран авторизации: плагин представляется, пользователь видит подключение и может согласиться или отказать, пароль уходит только после согласия. Правила каталога WordPress.org запрещают обращаться к внешним серверам без явного согласия — через опт-ин или галочку в настройках — и запрещают автоматический сбор данных пользователя без подтверждения. По словам Ваайера, галочка «Terms & Conditions» у Rank Math есть, но она не останавливает создание и отправку пароля: передача начинается раньше, чем галочка появляется.
Что делать и чего в истории нет. Пароль приложения виден в профиле как «WAP – Rank Math Support Agent». Закрытие вкладки его не отзывает, срок действия не истекает, отключить агента поддержки нельзя. Ваайер советует зайти в профиль пользователя в разделе Users и отозвать все пароли приложений, которые начинаются с «WAP –». Реакция пользователей отрицательная, один из них сообщил, что большую ветку на форуме Rank Math удалили. Второй стороны в материале нет — позиции Rank Math Search Engine Journal не приводит. Издание напоминает, что в его список рекомендованных плагинов Rank Math не входит. Причина — история уязвимостей: семь в 2024 году, четыре в 2025 и три с начала 2026, включая недавнюю хранимую XSS без аутентификации.
WordPress под лендинги, сетки и прокладки — базовая инфраструктура, и Rank Math стоит на многих из них. Первое действие занимает минуту: если кто-то из команды открывал «Help & Support», зайти в профиль пользователя и отозвать пароли приложений, начинающиеся с «WAP –». Делать это придется на каждом сайте и под каждым администратором отдельно. Дальше вопрос доверия: этот же плагин держит редиректы, канонические адреса и карту сайта всей сетки. Права администратора у стороннего сервиса означают, что чужой агент может править эти настройки. И системный вывод простой — один плагин с такой историей уязвимостей на сотне доменов дает одну точку отказа на все.
Материалы по теме
Вставить свои 5 копеек: