افزونه سئو «رنکمث» (Rank Math) که یکی از محبوبترین ابزارهای بهینهسازی موتورهای جستجو در دنیای وردپرس است، اخیراً با اتهامات امنیتی سنگینی مواجه شده است. گزارشهای منتشرشده نشان میدهند که این افزونه بدون اطلاع و کسب رضایت صریح کاربران، اقدام به ایجاد دسترسی در سطح مدیریت (Administrator) به وبسایتها میکند؛ اقدامی که نگرانیهای شدیدی را در میان وبمسترها و متخصصان سئو ایجاد کرده است.
---
ماجرای اتهام امنیتی رنک مث چیست؟
بر اساس گزارشهای جدید، افزونه رنکمث متهم شده است که قابلیتی را درون خود جای داده که به طور مخفیانه، مجوزهای سطح دسترسی مدیریت وبسایتهای وردپرسی را در اختیار این شرکت قرار میدهد. این دسترسی زمانی فعال میشود که کاربر افزونه رنکمث را نصب کرده و به بخش «راهنما و پشتیبانی» (Help & Support) این افزونه مراجعه کند.
افشای این موضوع نخستین بار توسط توسعهدهنده افزونه رنکمث رقیب، یعنی «The SEO Framework»، در شبکههای اجتماعی مطرح شد. طبق ادعای او، رنکمث بدون هیچگونه اطلاعرسانی یا دریافت رضایت از کاربر، یک «رمز عبور اپلیکیشن» (WordPress Application Password) ایجاد میکند که مستقیماً به حساب کاربری شخص واردشده متصل است. این رمز عبور سپس به سرورهای رنکمث ارسال میشود تا تیم پشتیبانی بتواند به صورت مستقیم به پیشخوان وردپرس کاربر دسترسی داشته باشد.
---
مکانیسم ایجاد دسترسی مخفیانه چگونه کار میکند؟
در وردپرس، قابلیت «Application Passwords» به برنامههای خارجی اجازه میدهد تا با استفاده از پروتکلهای امن به وبسایت متصل شوند. با این حال، این کار معمولاً نیازمند تایید صریح و آگاهانه مدیر سایت است.
در مورد رنکمث، ادعا شده است که فرآیند به شکل زیر انجام میشود:
1. کاربر وارد پیشخوان وردپرس خود میشود.
2. به بخش پشتیبانی و راهنمای افزونه رنکمث مراجعه میکند.
3. افزونه به صورت خودکار و در پسزمینه، یک رمز عبور اپلیکیشن برای آن کاربر (که معمولاً دسترسی مدیر کل دارد) ایجاد میکند.
4. این اطلاعات بدون اینکه کاربر دکمهای را برای تایید این دسترسی فشار دهد یا پیام هشداری دریافت کند، به سرورهای رنکمث فرستاده میشود.
این رفتار به این معنی است که رنکمث پتانسیل دسترسی کامل به مدیریت سایت شما را بدون اجازه مستقیم شما در آن لحظه به دست میآورد.
---
چرا این اقدام رنکمث نگرانکننده و بدون رضایت است؟
در دنیای امنیت سایبری و توسعه نرمافزار، اصل «حداقل دسترسی» (Principle of Least Privilege) و «کسب رضایت آگاهانه کاربر» دو رکن اساسی هستند. هرگونه تلاش برای ایجاد دسترسی یا انتقال اطلاعات حساس مانند رمزهای عبور (حتی رمزهای عبور اپلیکیشن) بدون اجازه صریح کاربر، یک آسیبپذیری امنیتی و نقض حریم خصوصی تلقی میشود.
اگرچه تیم پشتیبانی رنکمث ممکن است هدف از این کار را تسهیل فرآیند عیبیابی و حل مشکلات کاربران اعلام کند، اما روش اجرای آن به شدت زیر سوال رفته است. کارشناسان امنیتی معتقدند که حتی برای اهداف پشتیبانی نیز باید از کاربر سوال شود و او به صورت دستی دسترسی را فعال کند، نه اینکه سیستم به طور خودکار اقدام به ساخت و ارسال اطلاعات ورود کند.
خطرات احتمالی این رویکرد:
* سوءاستفاده از دسترسیها: در صورت هک شدن سرورهای رنکمث، هکرها میتوانند به رمزهای عبور اپلیکیشن هزاران سایت وردپرسی دسترسی پیدا کنند. * نقض قوانین حریم خصوصی: این اقدام ممکن است قوانین سختگیرانه حریم خصوصی مانند GDPR در اروپا را نقض کند. * کاهش اعتماد کاربران: رنکمث یکی از ستونهای سئوی وردپرس است و چنین رفتارهایی اعتماد جامعه وبمسترها را خدشهدار میکند.---
چگونه امنیت سایت وردپرسی خود را بررسی کنیم؟
اگر از افزونه رنکمث استفاده میکنید و نگران امنیت وبسایت خود هستید، پیشنهاد میشود مراحل زیر را دنبال کنید:
1. بررسی رمزهای عبور اپلیکیشن: به بخش کاربران > شناسنامه شما در پیشخوان وردپرس بروید. در پایین صفحه، بخش «رمزهای عبور اپلیکیشن» را بررسی کنید. اگر رمز عبور ناشناختهای به نام رنکمث یا بدون نام مشاهده کردید، فوراً آن را حذف (Revoke) کنید.
2. محدود کردن دسترسیها: تا زمان شفافسازی کامل از سوی رنکمث، از مراجعه به بخش Help & Support این افزونه خودداری کنید.
3. استفاده از افزونههای امنیتی: با استفاده از افزونههای امنیتی معتبر وردپرس، تغییرات در سطح کاربران و دسترسیها را مانیتور کنید.
---
نتیجهگیری
امنیت و سئو دو بال پرواز هر وبسایت موفق هستند. اتهام اخیر علیه رنکمث که توسط وبسایت معتبر Search Engine Journal نیز پوشش داده شده است، نشان میدهد که حتی محبوبترین ابزارها نیز ممکن است چالشهای امنیتی غیرمنتظرهای برای سایت شما ایجاد کنند. شفافیت در عملکرد افزونهها، حق مسلم هر وبمستر است و انتظار میرود توسعهدهندگان رنکمث به زودی پاسخ قانعکنندهای برای این موضوع ارائه دهند یا این فرآیند را اصلاح کنند.
---
خدمات تخصصی سئو و امنیت سایت با تیکینو
آیا نگران امنیت، سرعت و سئوی سایت وردپرسی خود هستید؟ ما در آژانس دیجیتال مارکتینگ تیکینو در کنار شما هستیم. تیکینو با بهرهگیری از متخصصان مجرب در زمینههای سئو (SEO)، طراحی سایت اختصاصی و وردپرس، امنیت وبسایت و دیجیتال مارکتینگ، به شما کمک میکند تا بدون دغدغههای امنیتی، رتبههای برتر گوگل را فتح کنید.
برای بررسی و آنالیز امنیتی سایت، بهینهسازی سئو و دریافت مشاوره رایگان، همین امروز با کارشناسان تیکینو تماس بگیرید. ما امنیت و صعود کسبوکار شما در دنیای دیجیتال را تضمین میکنیم!