Rank Math WordPress插件被指控暗中獲取管理員權限!用戶緊急應對指南

本日SEO行業最震撼的消息來自WordPress生態系統——知名SEO插件Rank Math被開發者指控在用戶開啟Help & Support頁面時,暗中為自己生成管理員級別的WordPress應用程式密碼(Application Password),並將該密碼即時發送到其所屬公司group.one的伺服器。這個漏洞影響超過400萬個網站,對使用WordPress的香港中小企構成直接安全威脅。本文將詳細解釋事件經過、如何檢查您的網站是否受影響,以及立即應採取的補救措施。

一、事件始末:Rank Math被指控暗中獲取管理員權限

這起爭議由The SEO Framework SEO插件的開發者Sybre Waaijer首先揭露。他在X平台(Twitter)上詳述了Rank Math在1.0.277版本中的可疑行為:

根據Waaijer的調查,當網站管理員在已連接Rank Math免費帳戶的狀態下,打開插件後台的「Help & Support」頁面時,Rank Math會自動執行以下操作:

二、WordPress官方規範:Rank Math的行為是否違規?

WordPress的官方開發者指南對於這類操作有明確的規定:

Waaijer本人也謹慎地表示,他不會將此事直接稱為「後門」,但他將判斷權交給社群:「上次我將類似情況歸類為後門,這次由你們自己決定。」

三、如何檢查您的網站是否受影響?

如果您正在使用Rank Math插件,請立即按照以下步驟檢查您的網站:

步驟一:檢查應用程式密碼

登入您的WordPress管理後台,前往:

WP Admin → 用戶 → 個人資料 → 應用程式密碼

檢查是否有任何以「WAP – Rank Math Support Agent」開頭的應用程式密碼。如果存在這樣的密碼,您的網站已經被Rank Math取得了管理員權限。

步驟二:立即撤銷可疑密碼

如果發現上述密碼,請立即點擊「撤銷」(Revoke)將其移除。WordPress的應用程式密碼設計上是可以單獨撤銷的,不會影響您的正常登入密碼。

步驟三:檢查其他可疑活動

檢查您的網站是否有異常的內容更改、用戶建立或設定變更。雖然目前沒有公開報告顯示Rank Math利用此權限進行了惡意操作,但安全起見,建議全面檢查。

四、Rank Math的歷史安全問題

值得注意的是,這並非Rank Math第一次出現安全問題。根據Search Engine Journal的報導:

基於這些安全考量,Rank Math並未被列入Search Engine Journal推薦的WordPress插件清單中。

五、香港中小企的替代SEO插件建議

如果您正在考慮更換Rank Math,以下是一些經過安全驗證的SEO插件替代方案:

轉換SEO插件時需要注意保存原有的Meta描述、標題設定和XML Sitemap配置。大多數插件都有導入/導出功能來協助遷移。

六、對香港WordPress網站管理員的總結建議

網站安全直接影響SEO排名,您需要專業把關?

香港SEO專家團隊提供網站安全審計與SEO策略一站式服務

立即免費諮詢