Rank Math SEO 插件近日被曝在用户不知情的情况下,秘密获取 WordPress 网站的最高管理员权限。该问题于 2026 年 8 月曝光,涉及安装量超过 400 万的热门插件。
核心指控:静默创建管理员权限凭证
SEO 插件 The SEO Framework 开发者 Sybre Waaijer 披露了这一问题。他指出,Rank Math 在 1.0.277 版本中修复约十几个安全漏洞的同时,引入了一段可疑代码。
当网站管理员打开 Rank Math 的 Help & Support(帮助与支持)页面时,插件会立即为当前管理员用户创建一个 WordPress Application Password,并将其发送到 group[.]one(该公司同样拥有 WP Rocket)的服务器。其 AI 代理可凭此密码以管理员身份操作用户网站。
问题代码位于 vendor/groupone/wap-client/includes/class-app-password-manager.php。
关键问题:零授权、零通知
Waaijer 指出,Rank Math 的做法绕过了 WordPress 内置的安全机制:
- 插件从未向用户请求授权
- 虽然有"服务条款"弹窗,但该弹窗并不阻止密码的创建和发送
- 数据传输在弹窗出现之前就已开始
WordPress Application Password 的正规流程
WordPress 官方文档明确要求,应用密码的创建需要经过授权确认页面:插件须向用户展示连接请求,用户有权批准或拒绝该请求,密码仅在用户批准后才传递给插件。
Rank Math 完全跳过了这一步骤。
WordPress.org 插件规范明确禁止此类行为
WordPress.org 官方插件指南规定,插件联系外部服务器必须满足以下条件:
- 获得用户的明确授权同意
- 提供选择加入(opt-in)复选框
- 禁止在未经用户明确确认的情况下自动收集用户数据
插件漏洞史令人担忧
Rank Math 近年来的安全记录并不乐观:
- 2024 年:发现 7 个漏洞
- 2025 年:发现 4 个漏洞
- 2026 年至今:已发现 3 个漏洞,其中包括一次未授权存储型跨站脚本(Unauthenticated Stored XSS)漏洞
此外,Rank Math 未能入选 Search Engine Journal 的推荐 WordPress 插件列表,原因之一是该列表要求插件具备可信赖性,包括无漏洞历史。
如何自救
若您曾在连接 rankmath[.]com 账户的状态下打开过"Help & Support",请立即执行以下操作:
- 进入 WP Admin → Users → Profile → Application Passwords
- 撤销任何以 WAP – 开头的应用密码
注意事项:
- 关闭"Help & Support"选项卡不会撤销该密码
- 该应用密码不会过期
- "Support Agent"功能无法关闭
鉴于 Rank Math 持续的安全问题史,建议评估迁移至更可信赖的替代方案,并对网站上所有插件进行安全审查。




