突发!Rank Math被曝偷偷把管理员权限交给自家服务器:400万WordPress独立站,赶紧自查!
大家好,我是Neo。
今天必须插播一条紧急安全事件,跟所有用 WordPress 做独立站的朋友都有关。
就在这两天,WordPress 生态最大的 SEO 插件之一 Rank Math(官网数据称运行在 400 万+ 网站上)被曝出一个非常严重的问题:当你用免费账号登录着插件、点开它的“帮助与支持”(Help & Support)页面时,插件会静默创建一个拥有你当前权限等级的 WordPress 应用密码(Application Password),并把它发送到母公司 group.one 的服务器上。
如果点开这个页面的你是管理员,那这把“钥匙”就是管理员级别的。对方的 AI 代理理论上可以拿着它,在你的网站上以你的身份做任何事。
这不是危言耸听,是插件开发者本人公开指出的技术细节。我先把事件讲清楚,再教你 10 分钟自查完。
一句话说清:发生了什么
事情的起因是 8 月 28 日,另一款知名 SEO 插件 The SEO Framework 的开发者 Sybre Waaijer 在 X(推特)上发了一条长推,原文大意是:
“两天前,Rank Math 在 1.0.277 版本里修复了大约十几个安全问题。这个插件运行在 400 多万个网站上。
但就在同一次更新里,group[.]one(WP Rocket 的母公司)获得了你网站的管理员权限。
上次遇到类似的事,我把它归类为后门。这次,你们自己判断。“
他给出了具体的代码文件路径:vendor/groupone/wap-client/includes/class-app-password-manager.php,并描述了触发机制:
当你的网站连接了(免费的)rankmath.com 账号,且管理员打开插件的“帮助与支持”页面时,插件会立即为该用户创建一个 WordPress 应用密码,然后把这个密码发送到 group.one 的服务器。对方的 AI 代理随后就能代表你在你的网站上执行操作。
这条推文在 SEO 圈瞬间炸锅,Search Engine Journal 等多家媒体跟进报道,用户论坛上吵翻了天。
技术拆解:这把“后门钥匙”是怎么运作的
先把技术名词说人话。
WordPress 应用密码(Application Password) 是 WordPress 5.6(2020 年 12 月)引入的正规功能:你可以为某个第三方应用(比如手机 App、脚本、API 工具)单独生成一把“钥匙”,这把钥匙只给这个应用用,随时可以单独吊销,不会泄露你的主密码。官方文档的原话是:“可单独撤销的、按应用隔离的凭证”。
这本来是保护安全的好设计——你不需要把网站管理员密码告诉任何第三方。
问题出在 Rank Math 生成和应用这把钥匙的方式:
- 用户不知情。 打开“帮助与支持”页面这个动作本身,就触发了应用密码的创建。Waaijer 的原话:“插件从不先询问。页面上有一个’条款与条件’勾选框,但它根本不会阻止密码的创建和发送——传输在勾选框出现之前就已经开始了。”
- 权限继承。 谁打开页面,创建的密码就继承谁的权限。管理员打开 = 管理员级钥匙。
- 凭证出现在你的个人资料里,名字叫 “WAP – Rank Math Support Agent”(Rank Math 支持代理)。
- 永不过期,且无法关闭。 关闭“帮助与支持”页面不会撤销它,插件里也没有“关闭支持代理”的开关。唯一的办法是手动去个人资料里吊销。
翻译成大白话:你点了一下“找客服”,你的网站就把一把管理员级别的备用钥匙交给了对方服务器,而且这把钥匙不过期、不能自动回收。
为什么性质严重:对照官方规范逐条看
有人可能会说:应用密码是 WordPress 官方功能,插件用它不违规啊?
用应用密码不违规,静默生成并外传才违规。对照 WordPress 官方的规则,这次的操作几乎条条踩线:
1. 官方集成指南要求“授权流程”
WordPress 官方的 Application Passwords 集成指南明确写了授权流程:插件必须先展示授权界面、说明自己是谁,由用户在界面上批准或拒绝之后,密码才会交给插件。而 Rank Math 的做法是“先斩后奏”——密码在用户看到任何选项之前就已经生成并发出了。
2. 插件指南第 7 条禁止未经同意的外部通信
WordPress 插件审核指南第 7 条原文:“插件不得在未经用户同意的情况下追踪用户。为保护用户隐私,插件不得在未经明确授权同意的情况下联系外部服务器。通常通过’选择加入’(opt-in)方式实现——比如要求注册服务,或在插件设置里提供一个勾选框。”
Rank Math 的勾选框不满足“明确授权同意”——因为它存在与否、勾没勾,都不影响密码已经被创建和发送这个事实。
3. 权限过大
就算要提供“AI 客服”功能,正常做法也是申请最小权限、明确告知、可随时收回。直接创建当前用户等级的密码——对管理员来说就是管理员权限——这远远超出了“支持客服”所需的最小权限。
用个类比:你家装了物业的统一门锁(应用密码机制本身没问题),但某天物业在你不知情的情况下,把你的全部门禁卡复制了一份送到物业公司总部,还说“这是为了方便上门维修”。卡还永远不会过期、不能注销。你觉得这个“方便”合理吗?
谁在指控?先看看说话人的背景
这里我要说句公道话:Waaijer 是 Rank Math 的直接竞争对手(The SEO Framework 是 Rank Math 的竞品),所以他的措辞里带着商业竞争的火药味,这是可以理解的。但请注意,他这次的指控不是猜测,而是基于对代码的直接分析——给出了明确的文件路径和触发逻辑,而且 SEJ 在报道前也核实了相关细节。
换句话说:你可以怀疑他的动机,但代码不会说谎。 这个机制是否存在,看文件、看行为就能验证。
另外,SEJ 的报道里还提到了一个背景事实:SEJ 之所以一直没把 Rank Math 放进“推荐 WordPress 插件”名单,是因为他们的推荐标准之一是“插件必须值得信任,包括没有漏洞历史”。而 Rank Math 的公开漏洞记录是:2024 年 7 个、2025 年 4 个、2026 年至今 3 个(其中包括一个最近的“未认证存储型 XSS”漏洞)。这个记录谈不上好看,也是这次风波里大家反应这么激烈的原因之一。
用户的反应:愤怒、删帖、搬走
推特和 WordPress 论坛上的用户反应几乎是一边倒的愤怒:
- 有人直言:“太恶劣了。WordPress 应该把 SEO 做成核心功能。”(讽刺插件生态的垄断)
- 有用户说,Rank Math 自己的论坛里本来有一个讨论这件事的大帖子,然后“神奇地”被删掉了:“几天前他们论坛上就开了个巨大的帖子,现在突然就没了。我收到通知说,用户论坛闹翻天之后他们把帖子删了。”
- 有人已经在收拾行李:“该把我的网站搬离 Rank Math 了。你们为什么要做这种事,这家公司太阴了。有什么好的 SEO 插件推荐吗?”
截至本文发稿,Rank Math 官方还没有公开发表回应——官网、官方博客上都没有相关声明(我发稿前特意去查过)。希望他们能尽快给出一个负责任的说明:要么解释这个机制的设计意图和授权逻辑,要么承认问题并承诺整改。
你现在就该做的自查清单(10 分钟)
不管你是 Rank Math 用户,还是正在考虑装它,先按下面几步自查:
第一步:检查有没有被生成应用密码
登录 WordPress 后台,进入 用户 → 个人资料(Users → Profile),往下翻到 Application Passwords(应用密码) 区域,看有没有以 “WAP –” 开头的条目(完整名字类似 “WAP – Rank Math Support Agent”)。
如果有:立刻点“撤销”(Revoke)删除它。 这是目前已知的、最直接的清理手段。关闭“帮助与支持”页面不会撤销它,必须手动删。
第二步:断开与 rankmath.com 的账号连接
如果你当初为了用免费功能注册并连接了 rankmath.com 账号,去插件设置里把账号断开连接。这是触发条件的前半段——没有账号连接,帮助页面就不会走“生成密码”这条路径。如果你不确定怎么断,最粗暴但有效的办法是看第 4 步。
第三步:更新插件到最新版
Rank Math 1.0.277 更新了大约 12 个安全问题,之后应该还会有针对此事的修复版本。保持插件自动更新开启,并去插件页面手动检查一次有没有新版本。顺手把站上所有插件都检查一遍——长期不更新的插件就是定时炸弹。
第四步(高危站点强烈建议):先停用再说
如果你用的是企业级重要站点、或者这个事件让你实在不放心,直接在插件列表里停用 Rank Math,等官方给出明确回应和修复后再决定是否重新启用。SEO 插件停用几天不会让你的排名崩掉,但一个可疑的“管理员级后门钥匙”会。
第五步:顺手加固
- 检查后台所有用户角色,清理不用的管理员账号(最小权限原则);
- 开启 WordPress 的 Two-Step Authentication(两步验证),管理员账号必须上;
- 确认备份机制是好的——文件+数据库都要有,而且恢复流程要演练过。
Neo的解读
最后说说我的看法。
第一,这件事的本质,是“免费工具的商业化边界”问题。 Rank Math 这类免费 SEO 插件,靠什么赚钱?靠的是免费版引流、增值服务和数据。这两年很多工具都在推“AI 客服/AI 助手”——从商业模式上我能理解:免费用户太多,真人客服撑不住,用 AI 降低成本是自然选择。但理解不代表接受。用 AI 提升服务效率没问题,问题出在权限边界和知情同意上:你可以在用户授权后调用必要的数据,但绝不能静默拿走管理员级别的钥匙。 这一步,踩的是信任的底线。
第二,免费的东西,往往才是最贵的。 这句话在插件生态里尤其成立。你用免费插件省下的几百美元年费,可能换来的是你的网站数据、甚至是管理权限的不可控。我的建议一直很朴素:核心网站用的关键插件,优先选有健康商业模式(付费订阅是加分项)、开源透明、更新活跃、有安全记录的。省钱的正确姿势是“选对免费工具”,而不是“随便装一堆免费工具”。
第三,AI Agent 时代,这个问题的边界会越来越模糊。 大家应该记得,前几天 ChatGPT 刚宣布正式支持 WebMCP——AI 代理直接在网站里执行操作正在成为行业标准方向。当“AI 代理替你做事情”成为常态,“第三方到底能碰我网站的什么”这个问题,会从安全议题变成每个站长的日常议题。这次的 Rank Math 事件,本质上就是 AI 代理权限问题的一次提前预演:厂商想派 AI 进你的网站,但没说清楚它要什么权限、凭什么拿。接下来,凡是“连账号、授权、生成凭证”的操作,都值得你多看一眼。
第四,别急着删插件,但要认真对待。 目前这是一起“技术细节公开、官方未回应”的指控事件,事情还没有最终定论。我不建议你被情绪带着立刻搬家——迁移 SEO 插件的成本(重定向、结构化数据、元信息设置)并不低。正确的姿势是:先自查、先撤销、先断开账号,把风险敞口关掉,然后等官方回应。 如果官方给不出令人信服的说明,再考虑迁移也不迟。
网站安全这事,我一直强调:它从来不是“会不会发生”的问题,而是“什么时候发生”的问题。 提前十分钟自查,可能就帮你避开一次灭顶之灾。
快去后台看看吧。有问题评论区聊。