Rank Math тайно забирает права администратора

30 августа 2026 года профильное издание Search Engine Journal исключило популярный SEO-плагин Rank Math из списка своих рекомендаций. Причиной стали серьезные обвинения в нарушении безопасности: плагин скрыто создает административный доступ к сайтам на WordPress без ведома их владельцев.

Суть уязвимости: бэкдор через Application Passwords

Независимый разработчик Сибре Вайер (Sybre Waaijer) обнаружил, что Rank Math внедрил функционал, который автоматически генерирует пароли приложений (Application Passwords) с максимальным уровнем прав Administrator.

Эти учетные данные затем в зашифрованном виде передаются на сторонние серверы разработчиков плагина. Самое критичное — процесс генерации и отправки ключей запускается в фоновом режиме еще до того, как вебмастер принимает Условия использования (Terms of Service) на экране активации.

По правилам официального репозитория WordPress, любые интеграции и передача токенов на внешние серверы обязаны запрашивать явное и осознанное согласие пользователя (через чекбокс или отдельный экран авторизации). Тайный сбор админских доступов является грубейшим нарушением политики безопасности CMS.

Системные проблемы с безопасностью Rank Math

Для экспертного сообщества этот инцидент стал последней каплей. Доверие к продукту падало на протяжении последних трех лет из-за регулярных критических уязвимостей:

  • 2024 год: 7 подтвержденных брешей в безопасности.
  • 2025 год: 4 серьезных бага, связанных с утечкой данных.
  • 2026 год: 3 критические уязвимости за неполный год. Включая недавнюю дыру CVE-2025-12714 (обход авторизации), которая позволяла злоумышленникам удаленно менять SEO-настройки главных страниц сайтов и внедрять вредоносные ссылки в мета-теги.

Ситуация усугубляется поведением представителей Rank Math. Вместо официальных разъяснений, модераторы компании начали оперативно удалять ветки с обсуждением проблемы на форумах поддержки, а в социальной сети X (бывший Twitter) пользователи заявляют о массовых блокировках за вопросы о фоновой генерации паролей.

Как проверить свой сайт прямо сейчас?

Пока официальное сообщество WordPress решает вопрос о возможной временной блокировке плагина в репозитории, вебмастерам рекомендуется вручную проверить свои базы данных на предмет несанкционированных доступов.

Способ 1. Через админ-панель WordPress

  1. Перейдите в раздел Пользователи -> Все пользователи.
  2. Откройте профили всех пользователей с ролью Администратор.
  3. Прокрутите страницу вниз до раздела Пароли приложений.
  4. Если вы обнаружите сгенерированные пароли, которые вы создавали не вручную (особенно с метками, похожими на коннекторы внешних служб), немедленно нажмите кнопку «Отозвать».

Способ 2. Экспресс-проверка через базу данных (SQL)

Если у вас сетка сайтов, проверять каждый вручную долго. Зайдите в phpMyAdmin, выберите базу данных вашего сайта и выполните следующий SQL-запрос, чтобы мгновенно подсветить все скрытые пароли приложений:

SELECT user_id, meta_key, meta_value 
FROM wp_usermeta 
WHERE meta_key = '_application_passwords';

Примечание: Если префикс вашей базы данных отличается от стандартного wp_, замените его в названии таблицы.

Если запрос вернул массив данных со сторонними токенами, которые вы не делегировали, безопасность сайта скомпрометирована.

Прокрутить вверх