Rank Math oskarżony o cichy dostęp administratora
Sprawa wyszła na jaw po wpisie Sybre’a Waaijera, twórcy konkurencyjnej wtyczki The SEO Framework. Opisał on plik z paczki Rank Matha i mechanizm, który uruchamia się w momencie kliknięcia w pomoc techniczną.
Waaijer napisał: „Dwa dni temu Rank Math zamknął około tuzina problemów bezpieczeństwa w wersji 1.0.277. Ta wtyczka działa na ponad 4 milionach stron. W tej samej aktualizacji group[.]one (który jest też właścicielem WP Rocket) dostaje teraz uprawnienia administracyjne do Twojej strony”.
Mechanizm ma działać tak: gdy administrator strony połączonej z darmowym kontem rankmath.com otwiera „Help & Support”, wtyczka natychmiast tworzy dla tego użytkownika WordPress Application Password i wysyła je na serwery group.one. Ich agent AI może następnie działać na stronie w imieniu użytkownika.
Same hasła aplikacji (Application Passwords) są standardowym elementem rdzenia WordPressa i wtyczki mogą z nich korzystać. Spór dotyczy więc nie samej funkcji, tylko braku pytania o zgodę - dlatego Waaijer wstrzymał się z nazwaniem tego wprost tylnymi drzwiami.
„Wtyczka nigdy nie pyta wcześniej. Jest okienko »Terms & Conditions«, ale nie wstrzymuje ono utworzenia ani wysłania hasła. Transfer zaczyna się, zanim okienko w ogóle się pojawi” - tłumaczył Waaijer.
Oficjalna dokumentacja WordPressa przewiduje w tym przepływie ekran autoryzacji: wtyczka przedstawia się, a użytkownik widzi połączenie i może je zatwierdzić albo odrzucić, a hasło trafia do aplikacji dopiero po zatwierdzeniu. Wytyczne dla wtyczek mówią z kolei, że wtyczki nie mogą kontaktować się z zewnętrznymi serwerami bez „wyraźnej i autoryzowanej zgody”, zwykle realizowanej przez rejestrację w usłudze albo pole wyboru w ustawieniach.
Reakcje użytkowników były jednoznacznie negatywne. Jeden z komentujących w serwisie X napisał krótko: „To okropne. WordPress potrzebuje SEO w rdzeniu”. Inny użytkownik relacjonował, że obszerny wątek na forum wsparcia Rank Matha zniknął po tym, jak dyskusja się rozkręciła.
Co to znaczy dla Twojej firmy
Jeśli Twoja strona stoi na WordPressie z Rank Mathem, hasło aplikacji utworzone przy otwarciu pomocy technicznej dziedziczy uprawnienia zalogowanego użytkownika - a gdy robi to administrator, są to uprawnienia administratora.
Rank Math działa na ponad 4 milionach stron, więc skala potencjalnie objętych witryn jest duża. Warto sprawdzić, czy Twoja witryna jest wśród nich.
Dla praktyka
Pierwszy krok jest prosty i zajmuje minutę. Waaijer opisał go tak: „Jeśli otworzyłeś »Help & Support« będąc połączonym, natychmiast cofnij Application Passwords. Wejdź w WP Admin -> Users -> Profile -> Application Passwords i cofnij wszystko, co zaczyna się od »WAP –«”.
Kilka rzeczy, o których łatwo zapomnieć:
- Hasło pojawia się w profilu jako „WAP - Rank Math Support Agent”, nie wygasa samo, a agenta wsparcia nie da się wyłączyć.
- Zamknięcie karty „Help & Support” nie cofa utworzonego hasła.
- Hasło powstaje dla tego użytkownika, który otworzył „Help & Support”.
- Mechanizm dotyczy witryn połączonych z darmowym kontem rankmath.com.
Warto też spojrzeć szerzej na historię tej wtyczki. W Rank Mathu wykryto siedem podatności w 2024 roku, cztery w 2025 roku, a w 2026 roku do tej pory trzy, w tym niedawną podatność typu niewymagającego uwierzytelnienia trwałego cross-site scriptingu (Unauthenticated Stored Cross-Site Scripting). Rank Math nie znalazł się na liście wtyczek rekomendowanych przez Search Engine Journal, bo jednym z wymogów jest wiarygodność rozumiana między innymi jako brak historii podatności.
Nie zakładaj też, że wystarczy zmienić hasło administratora - Application Password jest osobnym, indywidualnie odwoływalnym poświadczeniem i zmiana głównego hasła go nie dotyczy.

