Rank Math WordPress тайно создаёт админ-пароль и шлёт его на чужие серверы: под угрозой 4 млн сайтов
Разработчик конкурирующего SEO-плагина The SEO Framework обнаружил, что Rank Math WordPress при открытии раздела «Help & Support» молча создаёт пароль приложения с правами администратора и отправляет его на серверы материнской компании group.one, владеющей также WP Rocket.

Rank Math установлен на более чем 4 миллионах сайтов. Пароль создаётся без запроса согласия, до показа окна с условиями использования, а значит нарушает правило 7 официальных гайдлайнов WordPress.org, которое запрещает контакт с внешними серверами без явного разрешения пользователя.
Скандал поднял Сибре Вайер, разработчик плагина The SEO Framework. Он опубликовал разбор обновления Rank Math версии 1.0.277, в котором, помимо закрытия около десятка уязвимостей, появился файл, отвечающий за автоматическую генерацию пароля приложения WordPress (WordPress Application Password, встроенный механизм WordPress для выдачи доступа сторонним сервисам). Источник публикации, Search Engine Journal.
| Что | Когда | Кто обнаружил | Плагин |
|---|---|---|---|
| Скрытая генерация админ-пароля в Rank Math | Обновление 1.0.277, обнаружено в июне 2026 | Сибре Вайер (The SEO Framework) | Rank Math WordPress, бесплатная версия |
Как именно Rank Math получает доступ к сайту?
- При открытии раздела «Help & Support» плагин немедленно создаёт WordPress Application Password (пароль приложения, встроенный в ядро WordPress токен, который даёт внешнему сервису те же права, что есть у пользователя, открывшего страницу).
- Если этот пользователь имеет права администратора, пароль наследует полный администраторский доступ.
- Пароль автоматически отправляется на серверы group.one. Их ИИ-агент (программа, действующая от имени пользователя без его участия) после этого может выполнять действия на сайте от имени администратора.
- Окно «Terms & Conditions» формально существует, но пароль создаётся и отправляется до того, как это окно появляется на экране.
- Пароль не имеет срока действия. Закрытие вкладки «Help & Support» его не отзывает. Отключить «Support Agent» в настройках плагина нельзя.
Вайер прямо указал, что в прошлый раз он классифицировал подобное поведение как бэкдор (скрытый способ получить доступ к системе в обход владельца). На этот раз он оставил формулировку на усмотрение пользователей.
Почему это нарушает правила WordPress.org?
Официальная документация WordPress описывает чёткий порядок выдачи пароля приложения: плагин обязан показать экран авторизации, назвать себя, и пользователь должен явно нажать «одобрить» или «отклонить». Пароль передаётся плагину только после одобрения.
Правило 7 гайдлайнов WordPress.org для плагинов запрещает контакт с внешними серверами без «explicit and authorized consent» (явного и подтверждённого согласия) и требует чекбокс с опцией opt-in. Автоматический сбор данных пользователя без явного подтверждения также запрещён.
Rank Math WordPress в текущей реализации не выполняет ни одного из этих требований: ни экрана авторизации, ни чекбокса, ни возможности отклонить передачу.
Реакция пользователей и удаление жалоб
Пользователи отреагировали резко негативно. Пользователь @CAwavehello сообщил, что на форуме Rank Math появилась большая ветка обсуждения этой проблемы, которая затем была удалена.
Там была огромная ветка на их форуме WordPress, начатая несколько дней назад, и теперь она магически исчезла. Я получил уведомление, что они удалили её после того, как на форуме начался хаос. : @CAwavehello
Ряд пользователей заявили о переходе на другие SEO-плагины. Search Engine Journal отметил, что Rank Math не вошёл в их список рекомендованных плагинов WordPress, поскольку одно из требований списка, отсутствие истории уязвимостей. По данным Search Engine Journal, у Rank Math было семь уязвимостей в 2024 году, четыре в 2025 году и три уже обнаруженных в 2026 году, включая уязвимость Unauthenticated Stored Cross-Site Scripting (XSS, атака, при которой злоумышленник внедряет вредоносный код на сайт без авторизации).
Как проверить и защитить свой сайт?
- Зайдите в админку WordPress: «Пользователи» → «Профиль» → «Пароли приложений» (Application Passwords).
- Найдите записи, начинающиеся с «WAP –», в первую очередь «WAP – Rank Math Support Agent».
- Немедленно отзовите эти пароли кнопкой «Отозвать» (Revoke).
- Проверьте, открывали ли вы раздел «Help & Support» в Rank Math, будучи подключёнными к бесплатному аккаунту rankmath.com. Если да, пароль уже был создан.
Есть ли альтернативы для русскоязычных сайтов?
Rank Math WordPress популярен на русскоязычных сайтах, потому что бесплатная версия покрывает базовые задачи SEO. Прямых российских аналогов в формате WordPress-плагина нет: SEO-оптимизация в Рунете чаще делается через внешние сервисы. Среди альтернативных плагинов, доступных без ограничений:
- Yoast SEO и The SEO Framework (плагин того самого Вайера, который обнаружил проблему) работают по тому же принципу, но не имеют подобных инцидентов с несанкционированным доступом.
- Для сайтов на Tilda, Битрикс и других российских CMS проблема Rank Math неактуальна, она касается только WordPress.
Что делать прямо сейчас, по ролям?
Автору Дзена с сайтом на WordPress. Если вы используете Rank Math, прямо сейчас проверьте пароли приложений по инструкции выше. Даже если вы открывали «Help & Support» один раз из любопытства, пароль мог быть создан.
Маркетологу и владельцу бизнеса. Передайте информацию вашему веб-мастеру или администратору сайта. Если сайт ведёт подрядчик, уточните, какой SEO-плагин установлен. На 4 миллионах сайтов стоит Rank Math, и администратор мог открыть «Help & Support», не подозревая о последствиях.
Предпринимателю, который выбирает между плагинами. История с Rank Math WordPress, наглядный пример того, зачем читать список уязвимостей плагина перед установкой. Три уязвимости за полгода 2026 года плюс скрытый доступ к админке, это аргумент в пользу альтернативы.
Формально WordPress Application Password, легитимный механизм. Но создавать его молча, до показа условий использования и без кнопки «одобрить», это ровно то, что в документации WordPress описано как недопустимое. Я бы не стал называть это бэкдором юридически, но по смыслу разница невелика: стороннняя компания получает полный доступ к вашему сайту без вашего ведома.
Удаление ветки обсуждения на форуме вызывает отдельные вопросы к Rank Math. Когда компания закрывает критику вместо того, чтобы объяснять свои действия, доверие теряется быстрее, чем от самой уязвимости.
Если вы работаете с Rank Math, сегодня сделайте одно действие: проверьте пароли приложений в профиле WordPress и отзовите всё, что начинается с «WAP –». Дальше решайте, оставаться ли с плагином, у которого такая история.
Частые вопросы
Rank Math украл мои данные?
На данный момент речь не о краже данных, а о получении доступа. WordPress Application Password даёт тому, кто им владеет, возможность действовать на сайте с правами администратора: редактировать контент, менять настройки, устанавливать плагины. Использовала ли group.one этот доступ и как именно, из источника неизвестно.
Я пользуюсь Rank Math, но не открывал «Help & Support». Мне грозит что-то?
По имеющимся данным, пароль создаётся именно при открытии раздела «Help & Support» при условии подключения к бесплатному аккаунту Rank Math. Если вы не открывали этот раздел, пароль не должен был быть создан. Но проверить профиль в админке WordPress всё равно стоит, это занимает минуту.
Может ли WordPress.org удалить Rank Math из каталога плагинов?
WordPress.org имеет право удалять плагины, нарушающие гайдлайны. Произойдёт ли это с Rank Math, на момент публикации неизвестно. Семь уязвимостей за 2024 год и текущий инцидент создают историю, но решение остаётся за командой WordPress.org.
Если у вас WordPress и стоит Rank Math, не откладывайте проверку паролей приложений на завтра: пароль без срока действия работает прямо сейчас.

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».
Читайте также

Даже 2FA не спасает: как инфостилеры крадут сессии Claude, обходя безопасность
Anthropic обнаружила, что злоумышленники крадут сессии Claude через инфостилеры, вредоносные программы, которые копируют пароли и куки браузера, и…

Claude нейросеть предпочитают 10,6% зумеров и лишь 1,4% бумеров: разрыв в 7,6 раза
Claude нейросеть выбирает каждый десятый пользователь ИИ из поколения Z, тогда как среди бумеров этот показатель падает почти до нуля, и новый рейтинг YouGov…

Google: штраф за СЕО-спам и судебный удар по AI Overviews пришлись на одну неделю
Google получил штраф от антиспам-обновления, а федеральный судья в США назвал «несправедливой» практику использования контента издателей для ответов ИИ, и оба…
Комментарии