اتهامات جدیدی علیه افزونه محبوب سئو Rank Math مطرح شده است که نشان می‌دهد این افزونه قابلیتی را معرفی کرده که به طور پنهانی دسترسی سطح مدیریت (Administrator) سایت‌های وردپرسی را در اختیار این شرکت قرار می‌دهد. این دسترسی زمانی فعال می‌شود که کاربر به یک حساب کاربری رایگان Rank Math متصل باشد و بخش «راهنما و پشتیبانی» (Help & Support) افزونه را باز کند. این افزونه که روی بیش از ۴ میلیون وب‌سایت فعال است، اکنون با انتقادات شدیدی در زمینه امنیت و حریم خصوصی مواجه شده است.

سازوکار ایجاد دسترسی بدون مجوز

توسعه‌دهنده افزونه رقیب The SEO Framework (با نام Sybre Waaijer) اخیراً در توییتی فاش کرد که با باز کردن بخش راهنما و پشتیبانی در Rank Math، این افزونه بلافاصله یک رمز عبور اپلیکیشن وردپرس (WordPress Application Password) ایجاد می‌کند که به حساب کاربری بازکننده آن بخش متصل است. بنابراین، اگر کاربری که در بخش مدیریت افزونه فعالیت می‌کند دارای سطح دسترسی مدیر (Administrator) باشد، رمز عبور ایجادشده توسط Rank Math نیز همان دسترسی‌های سطح مدیریت را به ارث می‌برد.

به گفته وایر (Waaijer)، شرکت هلدینگ group.one (که مالک WP Rocket نیز هست) در به‌روزرسانی نسخه 1.0.277 که حدود دوازده مشکل امنیتی دیگر را نیز برطرف کرده بود، این قابلیت را اضافه کرده است. او توضیح داد که وقتی مدیر سایت متصل به حساب رایگان Rank Math بخش پشتیبانی را باز می‌کند، افزونه فوراً رمز عبور اپلیکیشن را ساخته و به سرورهای group.one ارسال می‌کند تا عامل هوش مصنوعی (AI agent) آن‌ها بتواند از طرف کاربر در سایت فعالیت کند. وایر این اقدام را مشابه یک «در پشتی» (backdoor) توصیف کرده است.

نقض قوانین رسمی وردپرس

اگرچه رمزهای عبور اپلیکیشن یک ویژگی رسمی و قانونی در هسته وردپرس هستند و دستورالعمل‌هایی برای توسعه‌دهندگان جهت استفاده از آن‌ها وجود دارد، اما نحوه پیاده‌سازی آن توسط Rank Math با اعتراضات جدی روبرو شده است. وایر اشاره می‌کند که این افزونه هرگز از قبل اجازه نمی‌گیرد. با اینکه یک جعبه «شرایط و قوانین» نمایش داده می‌شود، اما این جعبه مانع از ایجاد یا ارسال رمز عبور نمی‌شود و فرآیند انتقال اطلاعات حتی پیش از ظاهر شدن این جعبه آغاز می‌گردد.

بر اساس مستندات رسمی وردپرس، فرآیند احراز هویت باید شامل یک صفحه تایید باشد که در آن افزونه خود را معرفی کند و به کاربر امکان پذیرش یا رد اتصال داده شود. طبق این استانداردها، رمز عبور اپلیکیشن تنها پس از تایید صریح کاربر باید به افزونه منتقل شود. همچنین بند ۷ قوانین افزونه‌های وردپرس صراحتاً اعلام می‌کند که افزونه‌ها اجازه ندارند بدون رضایت صریح و تاییدشده کاربران (مانند روش opt-in یا چک‌باکس تنظیمات)، با سرورهای خارجی ارتباط برقرار کنند یا داده‌های کاربران را به صورت خودکار جمع‌آوری نمایند.

نحوه غیرفعال‌سازی و واکنش کاربران

رمز عبور ایجادشده توسط این افزونه با نام WAP – Rank Math Support Agent در پروفایل کاربری وردپرس ظاهر می‌شود. بستن تب پشتیبانی این دسترسی را لغو نمی‌کند و این رمز عبور فاقد تاریخ انقضا است. وایر به کاربران توصیه کرده است که در صورت باز کردن بخش پشتیبانی، فوراً این دسترسی را لغو کنند. برای این کار باید به مسیر کاربران، شناسنامه شما (Profile) و سپس بخش رمزهای عبور اپلیکیشن (Application Passwords) در پنل وردپرس رفته و هر موردی که با عبارت -WAP شروع می‌شود را لغو (revoke) کنند.

واکنش جامعه کاربران به این اقدام کاملاً منفی بوده است. کاربری با شناسه tprinty@ در توییتر نوشت: «این وحشتناک است. وردپرس باید سئو را به عنوان بخشی از هسته خود داشته باشد.» کاربر دیگری به نام CAwavehello@ اشاره کرد که بحث بزرگی در تالار گفتگوی وردپرس Rank Math پیرامون این موضوع شکل گرفته بود اما پس از اعتراضات شدید کاربران، این تاپیک به طور ناگهانی حذف شد. کاربر دیگری با نام SwiftyLunatic@ نیز اعلام کرد که قصد دارد وب‌سایت‌های خود را از Rank Math به افزونه دیگری منتقل کند.

سابقه امنیتی افزونه Rank Math

این افزونه به دلیل مسائل امنیتی در لیست افزونه‌های پیشنهادی رسانه Search Engine Journal قرار نگرفته است، چرا که یکی از معیارهای اصلی این لیست، قابل اعتماد بودن و نداشتن سابقه آسیب‌پذیری است. بررسی‌ها نشان می‌دهد که Rank Math در سال ۲۰۲۴ هفت آسیب‌پذیری، در سال ۲۰۲۵ چهار آسیب‌پذیری و تا اینجای سال ۲۰۲۶ سه آسیب‌پذیری ثبت‌شده داشته است که از جمله آن‌ها می‌توان به یک آسیب‌پذیری اخیر تزریق کد از طریق وب‌سایت (Unauthenticated Stored Cross-Site Scripting) اشاره کرد. کارشناسان توصیه می‌کنند که مدیران سایت‌ها همواره تمامی افزونه‌های مصرفی خود را از نظر امنیتی به طور دقیق بررسی کنند.