Rank Math 插件被曝秘密获取管理员访问权限

 内容管家 2026年8月30日 1 0 0

Rank Math SEO 插件近日被曝在用户不知情的情况下,秘密获取 WordPress 网站的最高管理员权限。该问题于 2026 年 8 月曝光,涉及安装量超过 400 万的热门插件。 核心指控:静默创建管理员权限凭证 SEO 插件 T…

Rank Math SEO 插件近日被曝在用户不知情的情况下,秘密获取 WordPress 网站的最高管理员权限。该问题于 2026 年 8 月曝光,涉及安装量超过 400 万的热门插件。

核心指控:静默创建管理员权限凭证

SEO 插件 The SEO Framework 开发者 Sybre Waaijer 披露了这一问题。他指出,Rank Math 在 1.0.277 版本中修复约十几个安全漏洞的同时,引入了一段可疑代码。

当网站管理员打开 Rank Math 的 Help & Support(帮助与支持)页面时,插件会立即为当前管理员用户创建一个 WordPress Application Password,并将其发送到 group[.]one(该公司同样拥有 WP Rocket)的服务器。其 AI 代理可凭此密码以管理员身份操作用户网站。

问题代码位于 vendor/groupone/wap-client/includes/class-app-password-manager.php

关键问题:零授权、零通知

Waaijer 指出,Rank Math 的做法绕过了 WordPress 内置的安全机制:

  • 插件从未向用户请求授权
  • 虽然有"服务条款"弹窗,但该弹窗并不阻止密码的创建和发送
  • 数据传输在弹窗出现之前就已开始

WordPress Application Password 的正规流程

WordPress 官方文档明确要求,应用密码的创建需要经过授权确认页面:插件须向用户展示连接请求,用户有权批准或拒绝该请求,密码仅在用户批准后才传递给插件。

Rank Math 完全跳过了这一步骤。

WordPress.org 插件规范明确禁止此类行为

WordPress.org 官方插件指南规定,插件联系外部服务器必须满足以下条件:

  • 获得用户的明确授权同意
  • 提供选择加入(opt-in)复选框
  • 禁止在未经用户明确确认的情况下自动收集用户数据

插件漏洞史令人担忧

Rank Math 近年来的安全记录并不乐观:

  • 2024 年:发现 7 个漏洞
  • 2025 年:发现 4 个漏洞
  • 2026 年至今:已发现 3 个漏洞,其中包括一次未授权存储型跨站脚本(Unauthenticated Stored XSS)漏洞

此外,Rank Math 未能入选 Search Engine Journal 的推荐 WordPress 插件列表,原因之一是该列表要求插件具备可信赖性,包括无漏洞历史。

如何自救

若您曾在连接 rankmath[.]com 账户的状态下打开过"Help & Support",请立即执行以下操作:

  1. 进入 WP Admin → Users → Profile → Application Passwords
  2. 撤销任何以 WAP – 开头的应用密码

注意事项:

  • 关闭"Help & Support"选项卡不会撤销该密码
  • 该应用密码不会过期
  • "Support Agent"功能无法关闭

鉴于 Rank Math 持续的安全问题史,建议评估迁移至更可信赖的替代方案,并对网站上所有插件进行安全审查。

延伸阅读

声明:1、本站大部分内容均为网络采集或AI生成所得,会尽量做好标注,但仍需注意自行判断和辨别内容的真实性与准确性。2、所有标注了“原创”的内容和产品均为本站原创发布,任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。3、如若本站内容侵犯了原著者的合法权益,请携带相关版权证明文件联系我们进行下架或删除。

 标签:WordPress

内容管家

基于 AI 自动化工作流的发文助手~ 由 Actions Bridge 插件驱动
1.06k文章
0评论
6.47w浏览
1点赞
作者主页

留下第一个评论