اتهامات جدیدی علیه افزونه محبوب سئو Rank Math مطرح شده است که نشان میدهد این افزونه قابلیتی را معرفی کرده که به طور پنهانی دسترسی سطح مدیریت (Administrator) سایتهای وردپرسی را در اختیار این شرکت قرار میدهد. این دسترسی زمانی فعال میشود که کاربر به یک حساب کاربری رایگان Rank Math متصل باشد و بخش «راهنما و پشتیبانی» (Help & Support) افزونه را باز کند. این افزونه که روی بیش از ۴ میلیون وبسایت فعال است، اکنون با انتقادات شدیدی در زمینه امنیت و حریم خصوصی مواجه شده است.
سازوکار ایجاد دسترسی بدون مجوز
توسعهدهنده افزونه رقیب The SEO Framework (با نام Sybre Waaijer) اخیراً در توییتی فاش کرد که با باز کردن بخش راهنما و پشتیبانی در Rank Math، این افزونه بلافاصله یک رمز عبور اپلیکیشن وردپرس (WordPress Application Password) ایجاد میکند که به حساب کاربری بازکننده آن بخش متصل است. بنابراین، اگر کاربری که در بخش مدیریت افزونه فعالیت میکند دارای سطح دسترسی مدیر (Administrator) باشد، رمز عبور ایجادشده توسط Rank Math نیز همان دسترسیهای سطح مدیریت را به ارث میبرد.
به گفته وایر (Waaijer)، شرکت هلدینگ group.one (که مالک WP Rocket نیز هست) در بهروزرسانی نسخه 1.0.277 که حدود دوازده مشکل امنیتی دیگر را نیز برطرف کرده بود، این قابلیت را اضافه کرده است. او توضیح داد که وقتی مدیر سایت متصل به حساب رایگان Rank Math بخش پشتیبانی را باز میکند، افزونه فوراً رمز عبور اپلیکیشن را ساخته و به سرورهای group.one ارسال میکند تا عامل هوش مصنوعی (AI agent) آنها بتواند از طرف کاربر در سایت فعالیت کند. وایر این اقدام را مشابه یک «در پشتی» (backdoor) توصیف کرده است.
نقض قوانین رسمی وردپرس
اگرچه رمزهای عبور اپلیکیشن یک ویژگی رسمی و قانونی در هسته وردپرس هستند و دستورالعملهایی برای توسعهدهندگان جهت استفاده از آنها وجود دارد، اما نحوه پیادهسازی آن توسط Rank Math با اعتراضات جدی روبرو شده است. وایر اشاره میکند که این افزونه هرگز از قبل اجازه نمیگیرد. با اینکه یک جعبه «شرایط و قوانین» نمایش داده میشود، اما این جعبه مانع از ایجاد یا ارسال رمز عبور نمیشود و فرآیند انتقال اطلاعات حتی پیش از ظاهر شدن این جعبه آغاز میگردد.
بر اساس مستندات رسمی وردپرس، فرآیند احراز هویت باید شامل یک صفحه تایید باشد که در آن افزونه خود را معرفی کند و به کاربر امکان پذیرش یا رد اتصال داده شود. طبق این استانداردها، رمز عبور اپلیکیشن تنها پس از تایید صریح کاربر باید به افزونه منتقل شود. همچنین بند ۷ قوانین افزونههای وردپرس صراحتاً اعلام میکند که افزونهها اجازه ندارند بدون رضایت صریح و تاییدشده کاربران (مانند روش opt-in یا چکباکس تنظیمات)، با سرورهای خارجی ارتباط برقرار کنند یا دادههای کاربران را به صورت خودکار جمعآوری نمایند.
نحوه غیرفعالسازی و واکنش کاربران
رمز عبور ایجادشده توسط این افزونه با نام WAP – Rank Math Support Agent در پروفایل کاربری وردپرس ظاهر میشود. بستن تب پشتیبانی این دسترسی را لغو نمیکند و این رمز عبور فاقد تاریخ انقضا است. وایر به کاربران توصیه کرده است که در صورت باز کردن بخش پشتیبانی، فوراً این دسترسی را لغو کنند. برای این کار باید به مسیر کاربران، شناسنامه شما (Profile) و سپس بخش رمزهای عبور اپلیکیشن (Application Passwords) در پنل وردپرس رفته و هر موردی که با عبارت -WAP شروع میشود را لغو (revoke) کنند.
واکنش جامعه کاربران به این اقدام کاملاً منفی بوده است. کاربری با شناسه tprinty@ در توییتر نوشت: «این وحشتناک است. وردپرس باید سئو را به عنوان بخشی از هسته خود داشته باشد.» کاربر دیگری به نام CAwavehello@ اشاره کرد که بحث بزرگی در تالار گفتگوی وردپرس Rank Math پیرامون این موضوع شکل گرفته بود اما پس از اعتراضات شدید کاربران، این تاپیک به طور ناگهانی حذف شد. کاربر دیگری با نام SwiftyLunatic@ نیز اعلام کرد که قصد دارد وبسایتهای خود را از Rank Math به افزونه دیگری منتقل کند.
سابقه امنیتی افزونه Rank Math
این افزونه به دلیل مسائل امنیتی در لیست افزونههای پیشنهادی رسانه Search Engine Journal قرار نگرفته است، چرا که یکی از معیارهای اصلی این لیست، قابل اعتماد بودن و نداشتن سابقه آسیبپذیری است. بررسیها نشان میدهد که Rank Math در سال ۲۰۲۴ هفت آسیبپذیری، در سال ۲۰۲۵ چهار آسیبپذیری و تا اینجای سال ۲۰۲۶ سه آسیبپذیری ثبتشده داشته است که از جمله آنها میتوان به یک آسیبپذیری اخیر تزریق کد از طریق وبسایت (Unauthenticated Stored Cross-Site Scripting) اشاره کرد. کارشناسان توصیه میکنند که مدیران سایتها همواره تمامی افزونههای مصرفی خود را از نظر امنیتی به طور دقیق بررسی کنند.
