Rank Math يواجه اتهامات بإنشاء وصول إداري دون موافقة المستخدم

تواجه إضافة Rank Math، واحدة من أشهر إضافات تحسين محركات البحث في ووردبريس، موجة انتقادات بعد ظهور اتهامات تتعلق بطريقة عمل ميزة Support Agent الجديدة التي وصلت مع الإصدار 1.0.277.
بحسب تحليل نشره Sybre Waaijer، مطور إضافة The SEO Framework، فإن فتح صفحة Help & Support في Rank Math على موقع متصل بحساب Rank Math قد يؤدي إلى إنشاء WordPress Application Password مرتبط بالمستخدم الذي فتح الصفحة، ثم استخدام بيانات الاعتماد لتمكين وكيل الدعم من التفاعل مع الموقع.
المشكلة التي أثارت الجدل ليست في وجود Application Password نفسها، فهي ميزة رسمية في WordPress، وإنما في الادعاء بأن بيانات الوصول يتم إنشاؤها وإرسالها قبل حصول المستخدم على موافقة واضحة ومباشرة على منح هذا النوع من الوصول.
الإجابة السريعة
أضاف Rank Math في الإصدار 1.0.277 وكيل دعم يعمل بالذكاء الاصطناعي ويمكنه تنفيذ إجراءات داخل إعدادات الإضافة. باحث في مجتمع ووردبريس يقول إن فتح Help & Support أثناء اتصال الموقع بحساب Rank Math ينشئ Application Password مرتبطًا بالمستخدم الحالي، وقد يرث صلاحيات Administrator إذا كان المستخدم مديرًا. الجدل يدور أساسًا حول غياب الموافقة الصريحة قبل إنشاء هذه البيانات، ولم تصف WordPress.org الأمر حتى الآن في المصادر التي راجعناها بأنه ثغرة أو Backdoor رسميًا.
ما الذي تغير في Rank Math 1.0.277؟
الإصدار 1.0.277 صدر في 26 أغسطس 2026 وجاء بتغيير واضح في طريقة تقديم الدعم داخل Rank Math.
سجل التغييرات الرسمي يقول إن الإصدار أضاف Support Agent يستطيع الإجابة عن أسئلة الدعم مباشرة من داخل الإضافة، كما أضاف قدرات تسمح لمساعدات الذكاء الاصطناعي بتعديل إعدادات Rank Math.
هذه ليست مجرد نافذة دردشة تعرض إجابات نصية؛ وجود وكيل قادر على تنفيذ إجراءات داخل الموقع يعني أن النظام يحتاج إلى وسيلة مصادقة تسمح له بالتواصل مع WordPress بصلاحيات المستخدم المناسبة.
وهنا تدخل Application Passwords
WordPress يوفر منذ سنوات ميزة تسمى Application Passwords.
وهي بيانات اعتماد منفصلة عن كلمة المرور الأساسية للمستخدم، ومصممة للسماح لتطبيق أو خدمة خارجية بالوصول إلى REST API أو واجهات برمجية أخرى باسم مستخدم WordPress محدد.
الميزة شرعية وموجودة في WordPress نفسه، ويمكن للمستخدم مراجعة Application Passwords وإلغاء أي واحدة منها بصورة مستقلة دون تغيير كلمة مرور الحساب الرئيسية.
لماذا أصبح الأمر حساسًا مع حساب Administrator؟
Application Password ترتبط بحساب WordPress معين.
إذا ارتبطت بحساب Administrator، فإن الخدمة التي تستخدم بيانات الاعتماد يمكنها المصادقة باسم هذا المدير عند الوصول إلى واجهات WordPress التي تسمح بها صلاحياته.
وهذا هو سبب حساسية الاتهامات المحيطة بـRank Math. المسألة ليست مجرد إنشاء مفتاح لدردشة دعم، وإنما إنشاء بيانات مصادقة مرتبطة بحساب يتمتع بصلاحيات مرتفعة.
ما الاتهام الموجه إلى Rank Math تحديدًا؟
وفق التقرير المنشور في Search Engine Journal، يقول الباحث إن المستخدم الذي يملك صلاحيات الإدارة ويكون موقعه متصلًا بحساب Rank Math يستطيع أن يفتح صفحة Help & Support، وعند هذه اللحظة يتم إنشاء Application Password تلقائيًا.
ويظهر الاعتماد داخل ملف المستخدم باسم قريب من:
WAP – Rank Math Support Agent
والنقطة الأكثر إثارة للجدل هي ادعاء الباحث أن إنشاء كلمة مرور التطبيق وإرسالها يحدث قبل أن يوافق المستخدم صراحة على شروط تشغيل الوكيل.
هل هذا يعني أن Rank Math اخترقت المواقع؟
لا توجد في المصادر التي راجعناها أدلة تقول إن Rank Math قامت باختراق مواقع المستخدمين أو استغلال بيانات الاعتماد لتنفيذ نشاط خبيث.
الجدل الحالي يتعلق بالتصميم وآلية الحصول على الموافقة ومستوى الصلاحية الممنوح لخدمة خارجية.
وهذا فرق مهم جدًا؛ هناك فرق بين القول إن آلية ما تمنح وصولًا واسعًا دون موافقة واضحة، وبين القول إن هذا الوصول استُخدم لاختراق المواقع.
هل هي Backdoor؟
حتى الباحث الذي أثار القضية لم يقدم توصيف Backdoor كحكم نهائي، وإنما ترك للمستخدمين والمطورين تقييم طريقة التنفيذ.
Application Passwords نفسها ليست أبوابًا خلفية، فهي جزء رسمي من WordPress.
السؤال الحقيقي هو: هل كان المستخدم يعلم بوضوح أن فتح واجهة الدعم سيؤدي إلى إنشاء اعتماد يسمح لخدمة خارجية بالتصرف باسم حسابه؟ وهل حصلت الخدمة على موافقة صريحة قبل إنشاء هذا الاعتماد؟
لماذا تعتبر الموافقة نقطة أساسية في ووردبريس؟
قواعد مستودع WordPress.org تشدد على الشفافية عند اتصال الإضافات بخوادم خارجية.
الإرشادات الرسمية تنص على أن الإضافات لا ينبغي أن تتصل بخوادم خارجية لأغراض تتعلق بجمع بيانات المستخدم دون موافقة صريحة ومصرح بها، وتوصي بأن يكون استخدام الخدمات الخارجية موضحًا للمستخدم بصورة واضحة.
ولهذا تحولت قضية Rank Math بسرعة من نقاش تقني حول Application Password إلى نقاش أوسع حول الموافقة والشفافية.
ما الفرق بين الطريقة المعتادة وموضع الاعتراض الحالي؟
| النقطة | الأسلوب المتوقع | الادعاء حول Rank Math |
|---|---|---|
| إنشاء بيانات الوصول | بعد فهم المستخدم للاتصال والموافقة عليه | قد يتم بمجرد فتح Help & Support |
| الحساب المرتبط | المستخدم الذي يمنح الاتصال | المستخدم الحالي وقد يكون Administrator |
| مدة الوصول | حتى إلغاء الاعتماد | الباحث يقول إنه يستمر بعد إغلاق صفحة الدعم |
| الإلغاء | من ملف مستخدم WordPress | يمكن إلغاء WAP – Rank Math Support Agent يدويًا |
Application Password لا تسمح بتسجيل الدخول العادي إلى wp-admin
هناك تفصيل تقني مهم حتى لا يتحول الخبر إلى مبالغة.

WordPress يوضح أن Application Passwords ليست مصممة لتسجيل الدخول العادي من صفحة wp-login.php، وإنما للمصادقة البرمجية عبر REST API وواجهات مشابهة.
بالتالي لا نتحدث عن كلمة مرور يستطيع شخص كتابتها ببساطة في شاشة تسجيل دخول WordPress والدخول إلى لوحة التحكم.
لكنها تظل بيانات اعتماد حساسة لأن الخدمة تستطيع استخدامها لإرسال طلبات برمجية باسم المستخدم المرتبطة به.
الإصدار 1.0.277.1 وصل بعد يوم واحد
بعد إصدار Rank Math 1.0.277، وصل الإصدار 1.0.277.1 سريعًا.
سجل التغييرات الرسمي يقول إن التحديث أصلح مشكلة كانت تجعل Help & Support AI Assistant يعرض تحذيرًا بأن HTTPS مطلوب على كل صفحات الإدارة، حتى في المواقع التي تستخدم HTTPS ولكن تم تعطيل Application Passwords فيها بواسطة إضافة أخرى.
كما أضاف التحديث التوافق المعلن مع WordPress 7.1.
هل أصلح 1.0.277.1 قضية إنشاء Application Password؟
لا يذكر سجل التغييرات المنشور لـRank Math أن الإصدار 1.0.277.1 ألغى إنشاء Application Password أو غير آلية الحصول على موافقة المستخدم.
التغيير المعلن رسميًا يتعلق برسالة HTTPS التي تظهر عندما تكون Application Passwords معطلة.
لذلك لا يمكن استنتاج من هذا الإصدار وحده أن القضية التي أثارها الباحث قد تم حلها.
Rank Math لديها أكثر من 4 ملايين تثبيت نشط
أهمية الموضوع تتضاعف بسبب حجم انتشار الإضافة.
صفحة Rank Math على WordPress.org تعرض أكثر من أربعة ملايين تثبيت نشط، ما يجعل أي تغيير متعلق بالمصادقة أو الاتصال الخارجي ذا تأثير محتمل على عدد ضخم من مواقع ووردبريس.
الإضافة تحمل تقييمًا مرتفعًا ولديها قاعدة مستخدمين كبيرة، ولهذا فإن النقاش الحالي لا يدور حول مشروع صغير أو إضافة محدودة الانتشار.
ماذا يمكن لمستخدم Rank Math أن يفعل الآن؟
لا توجد حاجة إلى حذف الإضافة بصورة عشوائية أو اتخاذ قرار مذعور، لكن من المنطقي أن تعرف ما إذا كانت Application Password الخاصة بوكيل الدعم موجودة في حسابك.
إذا كنت قد فتحت Help & Support بعد تثبيت التحديث الجديد، يمكنك الانتقال إلى:
Users > Profile > Application Passwords
ثم مراجعة قائمة بيانات الاعتماد الموجودة.
إذا وجدت اعتمادًا باسم يبدأ بـWAP – Rank Math Support Agent ولا تريد استمرار هذا الوصول، تستطيع إلغاءه من نفس الصفحة.
هل يؤدي إلغاء Application Password إلى كسر الموقع؟
إلغاء Application Password لا يغير كلمة مرور حساب المدير الرئيسية، ولا يحذف Rank Math من الموقع.
WordPress صمم هذه البيانات بحيث يمكن إلغاء كل اعتماد بشكل مستقل.
لكن من المتوقع أن تتوقف الخدمة التي تعتمد على هذه البيانات عن القدرة على المصادقة باسم المستخدم حتى يتم إنشاء اعتماد جديد.
يمكنك أيضًا رؤية آخر استخدام للاعتماد
WordPress يعرض معلومات مرتبطة بـApplication Passwords مثل وقت آخر استخدام وعنوان IP المستخدم في بعض الحالات.
هذه البيانات مفيدة إذا كنت تريد معرفة ما إذا كان الاعتماد الموجود قد استخدم بالفعل.
والقاعدة العامة هي أن أي Application Password لا تعرف سبب وجودها أو لم تعد تحتاج إليها يمكن مراجعتها وإلغاؤها.
هل يجب تعطيل Application Passwords بالكامل؟
ليس بالضرورة.
Application Passwords ميزة مفيدة ومشروعة تعتمد عليها تطبيقات وخدمات كثيرة للتعامل مع WordPress بطريقة أفضل من مشاركة كلمة مرور الحساب الحقيقية.
المشكلة ليست في وجود الميزة، وإنما في معرفة من حصل على اعتماد، ولماذا، وما الصلاحيات التي ورثها، وهل وافق المستخدم على ذلك.
الموضوع أكبر من Rank Math وحدها
اتجاه إضافات ووردبريس نحو إضافة AI Agents يعني أن عددًا أكبر من الخدمات سيحتاج إلى القدرة على تنفيذ إجراءات داخل الموقع، وليس مجرد قراءة البيانات أو عرض اقتراحات.
وهذا يفتح سؤالًا مهمًا للمطورين: ما أقل مستوى من الصلاحيات يحتاجه الوكيل؟ وكيف يحصل المستخدم على شرح واضح قبل إعطائه هذه الصلاحيات؟ وكيف يمكن إلغاء الوصول بسهولة؟
هذه الأسئلة ستصبح أكثر أهمية كلما انتقلت أدوات الذكاء الاصطناعي من مرحلة الاقتراح إلى مرحلة تنفيذ التغييرات بنفسها.
خبر مهم لمن يقارن Rank Math مع Yoast
إذا كنت تختار إضافة SEO لموقعك، فلا ينبغي أن تعتمد المقارنة على عدد أدوات Schema أو تحليل الكلمات المفتاحية وحدها.
طريقة تعامل الإضافة مع البيانات والاتصالات الخارجية والصلاحيات أصبحت أيضًا جزءًا أساسيًا من قرار الاختيار.
ولدينا في سوالف مقارنة سابقة بعنوان Yoast SEO أم Rank Math؟ تستعرض الفروق الأساسية بين الإضافتين، لكن التطورات الجديدة تضيف عنصر الخصوصية والصلاحيات إلى عوامل الاختيار التي يجب متابعتها.
ماذا قالت Rank Math رسميًا حتى الآن؟
حتى وقت إعداد هذا الخبر، لم نجد في المصادر الرسمية التي راجعناها بيانًا منشورًا من Rank Math يرد بالتفصيل على الاتهام المتعلق بإنشاء Application Password دون موافقة صريحة.
المؤكد رسميًا هو أن سجل التغييرات يعلن إضافة Support Agent وقدرة مساعدات AI على تعديل إعدادات Rank Math في 1.0.277، وأن الإصدار 1.0.277.1 عدل سلوك رسالة HTTPS المتعلقة بتعطيل Application Passwords.
لذلك سيكون من المهم متابعة أي توضيح أو تحديث لاحق من الشركة أو فريق مراجعة إضافات WordPress.org.
الخلاصة
قضية Rank Math الحالية ليست اكتشافًا لثغرة تقليدية تسمح لمهاجم خارجي باختراق الموقع، وفق المعلومات المتاحة حاليًا.
إنها قضية ثقة وموافقة وصلاحيات: هل يجب على ميزة دعم تعمل بالذكاء الاصطناعي إنشاء بيانات مصادقة مرتبطة بحساب Administrator بمجرد فتح صفحة الدعم، أم يجب أن يوافق المستخدم بوضوح أولًا على منح هذا الوصول؟
Application Passwords نفسها ميزة رسمية وآمنة عند استخدامها بالطريقة الصحيحة، لكن بيانات الاعتماد المرتبطة بحساب إداري تستحق دائمًا معاملة حذرة وشفافة.
إذا كنت تستخدم Rank Math وفتحت Help & Support بعد التحديث الأخير، فالخطوة العملية البسيطة هي مراجعة Application Passwords داخل ملف حسابك ومعرفة الاعتمادات الموجودة، ثم إلغاء أي وصول لا تريد الاحتفاظ به.
ويمكن قراءة وثائق WordPress الرسمية حول Application Passwords لمعرفة كيفية عملها وإدارتها وإلغائها، كما يمكن الرجوع إلى التقرير الذي نشر تفاصيل الاتهامات ضد Rank Math.
لا يسمح بنقل هذا المحتوى من سوالف دون الاشارة برابط مباشر





