اتهام به افزونه Rank Math: دریافت دسترسی ادمین به سایتهای وردپرسی بدون اجازه
افزونه Rank Math مخفیانه به سایت شما دسترسی ادمین میگیرد
اخیراً اتهاماتی علیه افزونه محبوب سئو، رنک مث (Rank Math)، مطرح شده است که نشان میدهد این پلاگین قابلیتی را معرفی کرده که به طور مخفیانه و بدون رضایت کاربر، به شرکت سازنده دسترسی سطح مدیر (administrator) به وبسایتهای وردپرسی میدهد. این دسترسی تنها با باز کردن بخش «راهنمایی و پشتیبانی» در داخل افزونه فعال میشود.
اتهامات جدیدی علیه افزونه رنک مث (Rank Math) مطرح شده مبنی بر اینکه این شرکت قابلیتی را پیادهسازی کرده که بیسروصدا به آن دسترسی سطح مدیر کل (administrator) بر روی سایتهای وردپرسی میدهد. این دسترسی زمانی فعال میشود که کاربر افزونه رنک مث را نصب کرده و بخش «راهنمایی و پشتیبانی» (Help & Support) آن را باز کند.
توسعهدهنده افزونه سئوی The SEO Framework، سایبر وایجر (Sybere Waaijer)، اخیراً در توییتی فاش کرد که وقتی کاربر بخش پشتیبانی رنک مث را باز میکند، این افزونه یک «رمز عبور برنامه» (Application Password) وردپرس مرتبط با همان کاربر ایجاد میکند. بنابراین، اگر کاربری که در حال کار با افزونه است دسترسی ادمین داشته باشد، رمز عبور ایجاد شده توسط رنک مث نیز همان سطح دسترسی را به ارث میبرد.
دو روز پیش، رنک مث حدود دوازده مشکل امنیتی را در نسخه ۱.۰.۲۷۷ برطرف کرد. این افزونه روی بیش از ۴ میلیون سایت اجرا میشود. در همان آپدیت، شرکت group.one (که مالک WP Rocket نیز هست) حالا امتیازات مدیریتی سایت شما را به دست میآورد. وقتی یک مدیر سایت که به حساب (رایگان) rankmath.com متصل است، بخش «راهنمایی و پشتیبانی» را باز میکند، افزونه بلافاصله یک رمز عبور برنامه وردپرس برای آن کاربر ایجاد میکند و آن را به سرورهای group.one میفرستد. سپس عامل هوش مصنوعی آنها میتواند از طرف شما در سایتتان اقدام کند.
— سایبر وایجر
«رمز عبور برنامه» وردپرس یک ویژگی قانونی و بخشی از هسته اصلی وردپرس است و افزونهها میتوانند از آن استفاده کنند. حتی دستورالعملهایی برای توسعهدهندگان افزونهها در مورد نحوه ایجاد این رمزها وجود دارد. احتمالاً به همین دلیل است که سایبر وایجر در مورد دستهبندی کردن اقدام رنک مث به عنوان یک «در پشتی» (backdoor) با احتیاط صحبت میکند.
یکی از دلایل اصلی مخالفت وایجر با این اقدام رنک مث، روشی است که این افزونه برای خود دسترسی ایجاد میکند.
افزونه هرگز ابتدا درخواست نمیکند. یک کادر «شرایط و ضوابط» وجود دارد، اما جلوی ایجاد یا ارسال رمز عبور را نمیگیرد. انتقال حتی قبل از ظاهر شدن کادر شروع میشود.
— سایبر وایجر
مستندات رسمی وردپرس به وضوح یک صفحه تأیید هویت را مشخص میکنند که در آن افزونه خود را معرفی کرده، اتصال به کاربر نمایش داده میشود و به او فرصت تأیید یا رد آن داده میشود. طبق این مشخصات، رمز عبور برنامه تنها پس از تأیید کاربر به افزونه ارسال میشود.
دستورالعملهای افزونه در سایت WordPress.org قانون رضایت صریح کاربر را در مورد ارتباط با سرورهای خارجی مشخص کردهاند. طبق این قوانین، افزونهها نباید بدون «رضایت صریح و مجاز»، که معمولاً از طریق یک چکباکس انتخابی (opt-in) انجام میشود، با سرورهای خارجی تماس بگیرند. همچنین جمعآوری خودکار دادههای کاربر بدون تأیید صریح ممنوع است.
وردپرس «رمزهای عبور برنامه» را به عنوان اعتبارنامههایی توصیف میکند که کاربر میتواند آنها را بازبینی و لغو کند. این رمزها به صورت جداگانه قابل لغو هستند، بنابراین میتوان یکپارچهسازی خاصی را بدون تغییر رمز عبور اصلی کاربر غیرفعال کرد.
وایجر نحوه لغو کردن رمز عبور برنامهای که توسط عامل پشتیبانی رنک مث فعال میشود را توضیح داده است: «این رمز عبور در پروفایل شما با عنوان WAP – Rank Math Support Agent نمایش داده میشود. بستن تب «راهنمایی و پشتیبانی» آن را لغو نمیکند. این رمز عبور منقضی نمیشود و شما نمیتوانید «عامل پشتیبانی» را خاموش کنید.»
برای لغو این دسترسی، به مسیر «پیشخوان وردپرس -> کاربران -> شناسنامه -> رمزهای عبور برنامه» بروید و هر چیزی را که با «WAP –» شروع میشود، لغو کنید.
واکنش کاربران به این خبر کاملاً منفی بوده است. بسیاری از کاربران خشم خود را نسبت به رنک مث ابراز کرده و برخی اعلام کردهاند که در حال انتقال وبسایتهای خود به افزونههای دیگر هستند.
همچنین، رنک مث به حذف شکایات در این مورد متهم شده است. یکی از کاربران گزارش داد که یک موضوع بزرگ در انجمن گفتگوی رنک مث در این باره ایجاد شده بود که بعداً، احتمالاً توسط خود رنک مث، حذف شد.
داشتم فکر میکردم این همه هیاهو برای چه بود. چند روز پیش یک تاپیک بزرگ در صفحه انجمن وردپرس آنها شروع شده بود و حالا به طرز جادویی حذف شده است. امروز اعلان حذف آن را پس از اینکه جهنمی در انجمن کاربرانشان به پا شد، دریافت کردم. چه خبر است؟!
— @CAwavehello
گفتنی است که افزونه رنک مث به دلیل سابقه آسیبپذیریهای امنیتی، در لیست افزونههای پیشنهادی وبسایت Search Engine Journal قرار ندارد. این افزونه در سالهای اخیر چندین آسیبپذیری داشته است. همیشه پیش از نصب هر افزونهای، بررسیهای کاملی از جمله بررسیهای امنیتی را انجام دهید.
چرا مهم است؟
این موضوع امنیت میلیونها وبسایت وردپرسی، از جمله بسیاری از کسبوکارهای ایرانی را که از افزونه Rank Math استفاده میکنند، مستقیماً تحت تأثیر قرار میدهد.
اقتباسی از: Search Engine Journal - News
نظرات (۰)
هنوز نظری ثبت نشده — اولین نفر باشید.