30 августа 2026 года профильное издание Search Engine Journal исключило популярный SEO-плагин Rank Math из списка своих рекомендаций. Причиной стали серьезные обвинения в нарушении безопасности: плагин скрыто создает административный доступ к сайтам на WordPress без ведома их владельцев.
Суть уязвимости: бэкдор через Application Passwords
Независимый разработчик Сибре Вайер (Sybre Waaijer) обнаружил, что Rank Math внедрил функционал, который автоматически генерирует пароли приложений (Application Passwords) с максимальным уровнем прав Administrator.
Эти учетные данные затем в зашифрованном виде передаются на сторонние серверы разработчиков плагина. Самое критичное — процесс генерации и отправки ключей запускается в фоновом режиме еще до того, как вебмастер принимает Условия использования (Terms of Service) на экране активации.
По правилам официального репозитория WordPress, любые интеграции и передача токенов на внешние серверы обязаны запрашивать явное и осознанное согласие пользователя (через чекбокс или отдельный экран авторизации). Тайный сбор админских доступов является грубейшим нарушением политики безопасности CMS.
Системные проблемы с безопасностью Rank Math
Для экспертного сообщества этот инцидент стал последней каплей. Доверие к продукту падало на протяжении последних трех лет из-за регулярных критических уязвимостей:
- 2024 год: 7 подтвержденных брешей в безопасности.
- 2025 год: 4 серьезных бага, связанных с утечкой данных.
- 2026 год: 3 критические уязвимости за неполный год. Включая недавнюю дыру CVE-2025-12714 (обход авторизации), которая позволяла злоумышленникам удаленно менять SEO-настройки главных страниц сайтов и внедрять вредоносные ссылки в мета-теги.
Ситуация усугубляется поведением представителей Rank Math. Вместо официальных разъяснений, модераторы компании начали оперативно удалять ветки с обсуждением проблемы на форумах поддержки, а в социальной сети X (бывший Twitter) пользователи заявляют о массовых блокировках за вопросы о фоновой генерации паролей.
Как проверить свой сайт прямо сейчас?
Пока официальное сообщество WordPress решает вопрос о возможной временной блокировке плагина в репозитории, вебмастерам рекомендуется вручную проверить свои базы данных на предмет несанкционированных доступов.
Способ 1. Через админ-панель WordPress
- Перейдите в раздел Пользователи -> Все пользователи.
- Откройте профили всех пользователей с ролью
Администратор. - Прокрутите страницу вниз до раздела Пароли приложений.
- Если вы обнаружите сгенерированные пароли, которые вы создавали не вручную (особенно с метками, похожими на коннекторы внешних служб), немедленно нажмите кнопку «Отозвать».
Способ 2. Экспресс-проверка через базу данных (SQL)
Если у вас сетка сайтов, проверять каждый вручную долго. Зайдите в phpMyAdmin, выберите базу данных вашего сайта и выполните следующий SQL-запрос, чтобы мгновенно подсветить все скрытые пароли приложений:
SELECT user_id, meta_key, meta_value
FROM wp_usermeta
WHERE meta_key = '_application_passwords';
Примечание: Если префикс вашей базы данных отличается от стандартного wp_, замените его в названии таблицы.
Если запрос вернул массив данных со сторонними токенами, которые вы не делегировали, безопасность сайта скомпрометирована.












