Пользователи WordPress недовольны Rank Math из-за обвинений в том, что он создает доступ на уровне администратора без предварительного согласия.
<п>Появились новые обвинения в том, что Rank Math представила функцию, которая молча предоставляет разрешения на уровне администратора компании для сайтов WordPress. Доступ активируется, когда пользователь устанавливает Rank Math и открывает справку и справку плагина. Область поддержки.
Якобы нет согласия или уведомления
Разработчик SEO-плагина The SEO Framework недавно написал в Твиттере, что когда пользователь открывает справку Rank Math&amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;shelp; В разделе поддержки указано, что плагин создает пароль приложения WordPress, привязанный к пользователю, открывающему эту справку & Раздел поддержки. Таким образом, если пользователь, который щелкает мышью в области администрирования плагина, имеет уровень разрешений администратора, то пароль приложения WordPress, который генерирует Rank Math, наследует разрешения уровня администратора.
Сибер Вайджер объяснил:
<блоковая цитата><п>“Два дня назад Rank Math закрыла около дюжины проблем безопасности в версии 1.0.277. Этот плагин работает на более чем 4 миллионах сайтов.
В этом же обновлении группа[.]one (которая также владеет WP Rocket) теперь получает права администратора на вашем сайте.
В прошлый раз я классифицировал нечто подобное как бэкдор. На этот раз решать вам.п>
Файл:vendor/groupone/wap-client/includes/class-app-password-manager.php.
Что он делает:
Когда администратор сайта, чей сайт подключен к (бесплатной) учетной записи Rankmath[.]com, открывает “Help & Поддержка” плагин немедленно создает пароль приложения WordPress для этого пользователя. Он отправляет этот пароль на серверы группы[.]one. Их ИИ-агент сможет действовать от вашего имени на вашем сайте.”
Пароль приложения WordPress
Пароли приложений WordPress — это законная вещь в WordPress, это часть ядра WordPress и это то, что могут делать плагины. Есть даже рекомендации, которые рассказывают разработчикам плагинов, как генерировать пароли приложений WordPress. Вероятно, именно поэтому Sybre Waaijer не стал классифицировать то, что делает Rank Math, как бэкдор.стр>
Ранговая математика не запрашивает авторизацию
Одна из нескольких причин, по которым Вайджер возражает против того, что делает Rank Math, связана с тем, как Rank Math генерирует для себя эти уровни разрешений.
Он объяснил:
“Плагин никогда не спрашивает первым. Существует “Условия & Условия” ящик, но это не останавливает создание или отправку пароля. Передача начинается еще до появления окна.”
Авторизация пользователя встроена в поток паролей приложения WordPress
Официальная документация WordPress определяет экран авторизации, на котором плагин идентифицирует себя, пользователю показывается соединение и предоставляется возможность одобрить или отклонить его. В спецификации указано, что пароль приложения передается плагину только после того, как он одобрен пользователем.
<х3>Скриншот примера авторизации

Правило явного согласия WordPress.org
<п>В правилах плагинов WordPress указано явное правило согласия в отношении внешних серверов. В официальных инструкциях говорится, что плагины не могут связываться с внешними серверами без «явного и авторизованного согласия». указав флажок согласия. Они также запрещают автоматический сбор пользовательских данных без явного подтверждения.
В рекомендациях указано:
“7. Плагины не могут отслеживать пользователей без их согласия.
В целях защиты конфиденциальности пользователей плагины не могут связываться с внешними серверами без явного и авторизованного согласия. Обычно это делается с помощью ‘opt in’ метод, требующий регистрации в сервисе или установки флажка в настройках плагина. Документация о том, как собираются и используются любые пользовательские данные, должна быть включена в файл readme плагина, желательно с четко сформулированной политикой конфиденциальности.”
Пароли приложений должны быть отзывными учетными данными
WordPress описывает пароли приложений как нечто, что пользователь может просмотреть и отозвать.
“Пароли приложений — это функция WordPress, которая позволяет создавать отзывные учетные данные для каждого приложения…
И также:
“Пароль приложения:
Отменяется индивидуально, поэтому вы можете отключить одну интеграцию, не меняя основной пароль пользователя.”
блоковая>
Waaijer посоветовал, как отменить пароль приложения, который инициирует агент поддержки Rank Math:
“Пароль отображается в вашем профиле как “WAP – Ранг Агент математической поддержки”. Закрытие окна “Справка & Поддержка” tab не отменяет его. Этот пароль приложения не имеет срока действия. Вы не можете отключить “Агента поддержки” выкл.
Что делать:
Если вы открыли “Help & Поддержка” при подключении немедленно отмените пароли приложений.Перейдите в “WP Admin -> Пользователи -> Профили -> Пароли приложений и отзывать все, что начинается с “WAP –”.”
Ответы пользователей
Реакция пользователей была абсолютно негативной на протяжении всего времени.
Твит @tprinty иллюстрирует гнев, который пользователи испытывали по отношению к Rank Math:
“Это ужасно. WP нуждается в SEO как части ядра.”
Ранговый математик обвиняется в удалении жалоб
@CAwavehello сообщил, что на дискуссионном форуме Rank Math была большая тема по этой теме, и что обсуждение было впоследствии удалено, предположительно Rank Math.
@CAwavehello поделился:
“Мне было интересно, из-за чего весь этот шум. Несколько дней назад на их странице форума WP возникла огромная тема, но теперь она волшебным образом была удалена. Получил сегодня уведомление, они удалили его после того, как на форуме их пользователей разразился ад. WTF?!”
Пользователи отходят от математики рангов
@SwiftyLunatic сообщил, что они убирают свои сайты из Rank Math:
“Время убрать мои сайты с @rankmathseo
зачем это делать, теневая компания. Лучший SEO-плагин для переключения, пожалуйста?”
@SEOMastery2026 написал в Твиттере:
“подождать доступ администратора, не спрашивая?”
Ранговые математические вычисления отсутствуют в списке плагинов, одобренных SEJ
Rank Math не попал в список рекомендуемых плагинов WordPress журнала Search Engine Journal, поскольку одним из требований является надежность плагинов, что включает в себя отсутствие истории уязвимостей.
Rank Math имел семь уязвимостей в 2024 году, четыре уязвимости в 2025 году, а в 2026 году в Rank Math было обнаружено три уязвимости, включая недавнюю уязвимость неаутентифицированного хранимого межсайтового сценария. Всегда тщательно проверяйте все плагины, используемые на вашем сайте, включая проверку безопасности.
