اتهام به افزونه Rank Math: دریافت دسترسی ادمین به سایت‌های وردپرسی بدون اجازه

افزونه Rank Math مخفیانه به سایت شما دسترسی ادمین می‌گیرد

اتهام به افزونه Rank Math: دریافت دسترسی ادمین به سایت‌های وردپرسی بدون اجازه

اخیراً اتهاماتی علیه افزونه محبوب سئو، رنک مث (Rank Math)، مطرح شده است که نشان می‌دهد این پلاگین قابلیتی را معرفی کرده که به طور مخفیانه و بدون رضایت کاربر، به شرکت سازنده دسترسی سطح مدیر (administrator) به وب‌سایت‌های وردپرسی می‌دهد. این دسترسی تنها با باز کردن بخش «راهنمایی و پشتیبانی» در داخل افزونه فعال می‌شود.

اتهامات جدیدی علیه افزونه رنک مث (Rank Math) مطرح شده مبنی بر اینکه این شرکت قابلیتی را پیاده‌سازی کرده که بی‌سروصدا به آن دسترسی سطح مدیر کل (administrator) بر روی سایت‌های وردپرسی می‌دهد. این دسترسی زمانی فعال می‌شود که کاربر افزونه رنک مث را نصب کرده و بخش «راهنمایی و پشتیبانی» (Help & Support) آن را باز کند.

توسعه‌دهنده افزونه سئوی The SEO Framework، سایبر وایجر (Sybere Waaijer)، اخیراً در توییتی فاش کرد که وقتی کاربر بخش پشتیبانی رنک مث را باز می‌کند، این افزونه یک «رمز عبور برنامه» (Application Password) وردپرس مرتبط با همان کاربر ایجاد می‌کند. بنابراین، اگر کاربری که در حال کار با افزونه است دسترسی ادمین داشته باشد، رمز عبور ایجاد شده توسط رنک مث نیز همان سطح دسترسی را به ارث می‌برد.

دو روز پیش، رنک مث حدود دوازده مشکل امنیتی را در نسخه ۱.۰.۲۷۷ برطرف کرد. این افزونه روی بیش از ۴ میلیون سایت اجرا می‌شود. در همان آپدیت، شرکت group.one (که مالک WP Rocket نیز هست) حالا امتیازات مدیریتی سایت شما را به دست می‌آورد. وقتی یک مدیر سایت که به حساب (رایگان) rankmath.com متصل است، بخش «راهنمایی و پشتیبانی» را باز می‌کند، افزونه بلافاصله یک رمز عبور برنامه وردپرس برای آن کاربر ایجاد می‌کند و آن را به سرورهای group.one می‌فرستد. سپس عامل هوش مصنوعی آن‌ها می‌تواند از طرف شما در سایتتان اقدام کند.

— سایبر وایجر

«رمز عبور برنامه» وردپرس یک ویژگی قانونی و بخشی از هسته اصلی وردپرس است و افزونه‌ها می‌توانند از آن استفاده کنند. حتی دستورالعمل‌هایی برای توسعه‌دهندگان افزونه‌ها در مورد نحوه ایجاد این رمزها وجود دارد. احتمالاً به همین دلیل است که سایبر وایجر در مورد دسته‌بندی کردن اقدام رنک مث به عنوان یک «در پشتی» (backdoor) با احتیاط صحبت می‌کند.

ایجاد دسترسی مدیریتی بدون تأیید صریح کاربر

یکی از دلایل اصلی مخالفت وایجر با این اقدام رنک مث، روشی است که این افزونه برای خود دسترسی ایجاد می‌کند.

افزونه هرگز ابتدا درخواست نمی‌کند. یک کادر «شرایط و ضوابط» وجود دارد، اما جلوی ایجاد یا ارسال رمز عبور را نمی‌گیرد. انتقال حتی قبل از ظاهر شدن کادر شروع می‌شود.

— سایبر وایجر

مستندات رسمی وردپرس به وضوح یک صفحه تأیید هویت را مشخص می‌کنند که در آن افزونه خود را معرفی کرده، اتصال به کاربر نمایش داده می‌شود و به او فرصت تأیید یا رد آن داده می‌شود. طبق این مشخصات، رمز عبور برنامه تنها پس از تأیید کاربر به افزونه ارسال می‌شود.

الزامات وردپرس برای رضایت در اتصال به سرور خارجی

دستورالعمل‌های افزونه در سایت WordPress.org قانون رضایت صریح کاربر را در مورد ارتباط با سرورهای خارجی مشخص کرده‌اند. طبق این قوانین، افزونه‌ها نباید بدون «رضایت صریح و مجاز»، که معمولاً از طریق یک چک‌باکس انتخابی (opt-in) انجام می‌شود، با سرورهای خارجی تماس بگیرند. همچنین جمع‌آوری خودکار داده‌های کاربر بدون تأیید صریح ممنوع است.

وردپرس «رمزهای عبور برنامه» را به عنوان اعتبارنامه‌هایی توصیف می‌کند که کاربر می‌تواند آن‌ها را بازبینی و لغو کند. این رمزها به صورت جداگانه قابل لغو هستند، بنابراین می‌توان یکپارچه‌سازی خاصی را بدون تغییر رمز عبور اصلی کاربر غیرفعال کرد.

روش لغو دسترسی عامل پشتیبانی رنک مث

وایجر نحوه لغو کردن رمز عبور برنامه‌ای که توسط عامل پشتیبانی رنک مث فعال می‌شود را توضیح داده است: «این رمز عبور در پروفایل شما با عنوان WAP – Rank Math Support Agent نمایش داده می‌شود. بستن تب «راهنمایی و پشتیبانی» آن را لغو نمی‌کند. این رمز عبور منقضی نمی‌شود و شما نمی‌توانید «عامل پشتیبانی» را خاموش کنید.»

برای لغو این دسترسی، به مسیر «پیشخوان وردپرس -> کاربران -> شناسنامه -> رمزهای عبور برنامه» بروید و هر چیزی را که با «WAP –» شروع می‌شود، لغو کنید.

واکنش کاربران به دسترسی پنهان رنک مث

واکنش کاربران به این خبر کاملاً منفی بوده است. بسیاری از کاربران خشم خود را نسبت به رنک مث ابراز کرده و برخی اعلام کرده‌اند که در حال انتقال وب‌سایت‌های خود به افزونه‌های دیگر هستند.

همچنین، رنک مث به حذف شکایات در این مورد متهم شده است. یکی از کاربران گزارش داد که یک موضوع بزرگ در انجمن گفتگوی رنک مث در این باره ایجاد شده بود که بعداً، احتمالاً توسط خود رنک مث، حذف شد.

داشتم فکر می‌کردم این همه هیاهو برای چه بود. چند روز پیش یک تاپیک بزرگ در صفحه انجمن وردپرس آن‌ها شروع شده بود و حالا به طرز جادویی حذف شده است. امروز اعلان حذف آن را پس از اینکه جهنمی در انجمن کاربرانشان به پا شد، دریافت کردم. چه خبر است؟!

— @CAwavehello

گفتنی است که افزونه رنک مث به دلیل سابقه آسیب‌پذیری‌های امنیتی، در لیست افزونه‌های پیشنهادی وب‌سایت Search Engine Journal قرار ندارد. این افزونه در سال‌های اخیر چندین آسیب‌پذیری داشته است. همیشه پیش از نصب هر افزونه‌ای، بررسی‌های کاملی از جمله بررسی‌های امنیتی را انجام دهید.

چرا مهم است؟

این موضوع امنیت میلیون‌ها وب‌سایت وردپرسی، از جمله بسیاری از کسب‌وکارهای ایرانی را که از افزونه Rank Math استفاده می‌کنند، مستقیماً تحت تأثیر قرار می‌دهد.

اقتباسی از: Search Engine Journal - News

نظرسنجی

آیا پس از این گزارش، به استفاده از افزونه Rank Math ادامه می‌دهید؟

دیدگاه خود را ثبت کنید

۰ / ۴۰۹۶

نظرات (۰)

هنوز نظری ثبت نشده — اولین نفر باشید.