本日SEO行業最震撼的消息來自WordPress生態系統——知名SEO插件Rank Math被開發者指控在用戶開啟Help & Support頁面時,暗中為自己生成管理員級別的WordPress應用程式密碼(Application Password),並將該密碼即時發送到其所屬公司group.one的伺服器。這個漏洞影響超過400萬個網站,對使用WordPress的香港中小企構成直接安全威脅。本文將詳細解釋事件經過、如何檢查您的網站是否受影響,以及立即應採取的補救措施。
一、事件始末:Rank Math被指控暗中獲取管理員權限
這起爭議由The SEO Framework SEO插件的開發者Sybre Waaijer首先揭露。他在X平台(Twitter)上詳述了Rank Math在1.0.277版本中的可疑行為:
根據Waaijer的調查,當網站管理員在已連接Rank Math免費帳戶的狀態下,打開插件後台的「Help & Support」頁面時,Rank Math會自動執行以下操作:
- 即時生成WordPress應用程式密碼:該密碼與當前登入用戶的權限等級掛鉤。如果開啟頁面的用戶具有管理員權限,生成的密碼也繼承了管理員級別權限。
- 傳送至外部伺服器:該密碼被立即發送到group.one公司的伺服器。group.one同時也擁有WP Rocket等其他知名WordPress產品。
- 無需用戶同意:Rank Math從未在生成密碼前請求用戶授權。雖然插件有一個「條款與條件」勾選框,但密碼的生成和傳輸在該勾選框出現之前就已經完成。
- 密碼永不自動過期:關閉Help & Support頁面並不會撤銷已生成的應用程式密碼。該密碼會持續存在於您的網站上,直到手動撤銷。
二、WordPress官方規範:Rank Math的行為是否違規?
WordPress的官方開發者指南對於這類操作有明確的規定:
- 第七條準則:「插件不得在未經用戶同意的情況下追蹤用戶。為保護用戶隱私,插件不得在未經明確授權同意的情況下聯絡外部伺服器。這通常通過『選擇加入』的方式實現,例如需要註冊服務或插件設定中的勾選框。」
- 應用程式密碼規範:WordPress官方文件明確規定,應用程式密碼應在用戶授權後才生成,並且需要顯示授權畫面讓用戶確認或拒絕。Rank Math完全跳過了這一步。
Waaijer本人也謹慎地表示,他不會將此事直接稱為「後門」,但他將判斷權交給社群:「上次我將類似情況歸類為後門,這次由你們自己決定。」
三、如何檢查您的網站是否受影響?
如果您正在使用Rank Math插件,請立即按照以下步驟檢查您的網站:
步驟一:檢查應用程式密碼
登入您的WordPress管理後台,前往:
WP Admin → 用戶 → 個人資料 → 應用程式密碼
檢查是否有任何以「WAP – Rank Math Support Agent」開頭的應用程式密碼。如果存在這樣的密碼,您的網站已經被Rank Math取得了管理員權限。
步驟二:立即撤銷可疑密碼
如果發現上述密碼,請立即點擊「撤銷」(Revoke)將其移除。WordPress的應用程式密碼設計上是可以單獨撤銷的,不會影響您的正常登入密碼。
步驟三:檢查其他可疑活動
檢查您的網站是否有異常的內容更改、用戶建立或設定變更。雖然目前沒有公開報告顯示Rank Math利用此權限進行了惡意操作,但安全起見,建議全面檢查。
四、Rank Math的歷史安全問題
值得注意的是,這並非Rank Math第一次出現安全問題。根據Search Engine Journal的報導:
- 2024年:Rank Math被發現7個安全漏洞
- 2025年:4個安全漏洞
- 2026年至今:已發現3個安全漏洞,包括一個未經認證的儲存型跨站腳本攻擊(Stored XSS)漏洞
基於這些安全考量,Rank Math並未被列入Search Engine Journal推薦的WordPress插件清單中。
五、香港中小企的替代SEO插件建議
如果您正在考慮更換Rank Math,以下是一些經過安全驗證的SEO插件替代方案:
- Yoast SEO:最成熟的WordPress SEO插件之一,功能全面,安全記錄良好,擁有龐大的社群支援。
- The SEO Framework:由揭露本次事件的Sybre Waaijer開發,以輕量、自動化著稱,不需手動設定太多選項。
- All in One SEO (AIOSEO):功能強大且用戶友好的SEO插件,與Yoast類似但設定界面更直觀。
- SEOPress:無廣告、無追蹤的SEO插件,提供一次性付費方案而非訂閱制。
轉換SEO插件時需要注意保存原有的Meta描述、標題設定和XML Sitemap配置。大多數插件都有導入/導出功能來協助遷移。
六、對香港WordPress網站管理員的總結建議
- 立即檢查並撤銷:如果您使用Rank Math,請按照上述步驟立即檢查並撤銷任何可疑的應用程式密碼。
- 考慮更換插件:考慮更換為安全記錄更好、透明度更高的SEO插件。
- 定期審查插件權限:定期檢查所有插件在網站上擁有的權限和產生的應用程式密碼。
- 保持WordPress核心更新:確保WordPress核心、主題和所有插件都更新至最新版本,減少已知漏洞的風險。
- 備份網站數據:在進行任何重大變更前,務必備份網站數據庫和文件。