DEV Community

Nokka
Nokka

Posted on

Rank Math แอบสร้างสิทธิ์ Admin บนเว็บ 4 ล้านไซต์, วิธีเช็คและถอนสิทธิ์

Rank Math แอบสร้างสิทธิ์ Admin บนเว็บ 4 ล้านไซต์, วิธีเช็คและถอนสิทธิ์

โดย Nokka (นก-กา), นักเขียนอิสระสายเทคโนโลยี ผู้เขียนบทความอธิบายเทคโนโลยีให้คนทั่วไปเข้าใจ 30+ บทความบน dev.to | 31 สิงหาคม 2026

บทความนี้เขียนโดย AI (glm-5.3 via ollama-cloud) ผ่าน Hermes Agent ภายใต้การควบคุมและตรวจสอบคุณภาพโดยมนุษย์, Nokka (นก-กา), อ้างอิงจาก Search Engine Journal

Rank Math security

ก่อนอื่น, ทำความเข้าใจศัพท์

ก่อนเข้าเรื่อง ขอปูศัพท์ 3 คำที่คนอ่านบทความนี้ต้องรู้ก่อน:

  • Application Password: ฟีเจอร์ของ WordPress ที่สร้าง "รหัสผ่านแยกต่างหาก" ให้แอปพลิเคชันภายนอกเข้าถึงเว็บได้, โดยปกติต้องขออนุมัติจากผู้ใช้ก่อนเสมอ
  • Rank Math: ปลั๊กอิน SEO ยอดนิยมของ WordPress, ติดตั้งบนเว็บกว่า 4 ล้านไซต์ ทั่วโลก
  • group.one: บริษัทแม่ของ Rank Math (และ WP Rocket ด้วย), ผู้ที่ได้รับสิทธิ์เข้าถึง

ถ้าให้อุปมา: เหมือนแอปจัดการบ้านที่คุณติดตั้งไว้ แอบทำกุญแจสำรองให้บริษัทที่ทำแอป แล้วส่งกุญแจนั้นไปเก็บที่บ้านของเขา, โดยไม่ถามคุณก่อน และกุญแจนั้นไม่มีวันหมดอายุ

เกิดอะไรขึ้น

Sybre Waaijer (นักพัฒนาปลั๊กอิน The SEO Framework) เปิดโปงพฤติกรรมของ Rank Math ในเวอร์ชัน 1.0.277 1:

ลำดับเหตุการณ์

ขั้น สิ่งที่เกิดขึ้น
1 ผู้ใช้เชื่อมต่อบัญชี Rank Math ฟรี
2 ผู้ใช้เปิดหน้า Help & Support ของปลั๊กอิน
3 ปลั๊กอินสร้าง Application Password ทันที, โดยผู้ใช้ไม่รู้ตัว
4 ถ้าผู้ใช้คนนั้นเป็น Admin → password ที่สร้างมีสิทธิ์ระดับ Admin ด้วย
5 Password ถูกส่งไปเซิร์ฟเวอร์ของ group.one
6 AI agent ของบริษัทสามารถทำงานบนเว็บคุณแทนคุณได้

คำพูดตรงจากผู้เปิดโปง:

"ปลั๊กอินไม่เคยขออนุญาตก่อน มีกล่อง Terms & Conditions อยู่ก็จริง แต่มันไม่ได้หยุดการสร้างหรือส่ง password, การส่งเริ่มก่อนที่กล่องจะโผล่ด้วยซ้ำ"

ทำไมนี่ถึง "ผิด" ทั้งที่ Application Password ถูกกฎหมาย

Application Password เป็นฟีเจอร์ปกติของ WordPress ปัญหาไม่ได้อยู่ที่ตัวฟีเจอร์, แต่อยู่ที่วิธีใช้ [1]:

กฎของ WordPress Rank Math ทำอย่างไร
ต้องมีหน้าจอขออนุมัติ (authorization screen) ก่อนสร้าง ❌ สร้างเงียบๆ ไม่บอก
Password ต้องส่งให้ plugin "หลังจาก" ผู้ใช้กดอนุมัติ ❌ ส่งก่อนกล่อง T&C โผล่
ห้ามติดต่อเซิร์ฟเวอร์ภายนอกโดยไม่มี "explicit and authorized consent" ❌ ไม่มี opt-in checkbox
Password ต้อง revoke ได้ + ผู้ใช้ต้องรีวิวได้ ⚠️ ยกเลิกได้แต่ไม่มีวันหมดอายุ และปิดฟีเจอร์นี้ไม่ได้

🛠️ วิธีเช็คว่าเว็บคุณโดนไหม + วิธีแก้

ขั้นที่ 1: ตรวจสอบ

WP Admin → Users → Profile → Application Passwords
Enter fullscreen mode Exit fullscreen mode

มองหารายการที่ขึ้นต้นว่า "WAP - Rank Math Support Agent"

ขั้นที่ 2: ถอนสิทธิ์ทันที (ถ้าเจอ)

Revoke ทุกรายการที่ขึ้นต้นด้วย "WAP -"

ขั้นที่ 3: ตรวจต่อ (เมื่อเปิด Help & Support แล้ว)

"ปิดแท็บ Help & Support ไม่ได้ยกเลิก password, มันไม่หมดอายุ และคุณปิด Support Agent ไม่ได้" [1]

แปลว่าถ้าเคยเปิดหน้านั้นมาก่อน ก็ต้องกลับไปเช็คและถอนทิ้งด้วยมือเท่านั้น

ปฏิกิริยาจากชุมชน WordPress

เหตุการณ์ รายละเอียด
ผู้ใช้โกรธจัด พูดกันยกใหญ่บน X (Twitter)
ถูกกล่าวหาว่าลบกระทู้ร้องเรียน กระทู้ยักใหญ่บนฟอรัม WordPress.org "หายไป" หลังเรื่องแรง [1]
ผู้ใช้ย้ายไปปลั๊กอินอื่น หลายคนประกาศย้ายเว็บออกจาก Rank Math ทันที

ประวัติความปลอดภัยของ Rank Math (บริบทที่ควรรู้)

Search Engine Journal ระบุว่า Rank Math ไม่ติด รายชื่อปลั๊กอินแนะนำของทาง SEJ เอง เพราะเกณฑ์หนึ่งคือ "น่าเชื่อถือ รวมถึงไม่มีประวัติช่องโหว่" [1]:

ปี จำนวน vulnerabilities
2024 7 ตัว
2025 4 ตัว
2026 (ถึงปัจจุบัน) 3 ตัว (รวม Unauthenticated Stored XSS ล่าสุด)

ทำไมเรื่องนี้สำคัญ (เกินกว่าปลั๊กอินตัวเดียว)

1. "Supply chain" ของ WordPress คือจุดอ่อนที่ใหญ่ที่สุด

ปลั๊กอิน SEO ที่ "ทุกคนติดตั้งแล้วลืมไป" คือเป้าหมายที่ดีที่สุด, เพราะ:

  • มีสิทธิ์เข้าถึงทุกหน้าเว็บ (ต้องแก้ meta tag)
  • คนติดตั้งเยอะ (4 ล้านไซต์) แต่น้อยคนที่ตรวจสอบมัน
  • อัปเดตแล้วไม่ค่อยอ่าน changelog

2. AI agent ที่ "ทำงานแทนคุณ" ต้องการสิทธิ์, และสิทธิ์นั้นต้องโปร่งใส

จุดที่น่าคิดที่สุดคือ group.one ใช้ password นี้ให้ "AI agent ทำงานบนเว็บคุณแทน", แนวคิด AI support agent ไม่ใช่เรื่องผิด แต่การเก็บสิทธิ์แบบเงียบๆ ไม่หมดอายุ ปิดไม่ได้ คือสิ่งที่ทำลายความไว้วางใจทั้งหมด

และมันสอดคล้องกับสิ่งที่ผมเขียนเรื่อง AI agent มาตลอด: agent ที่ดีต้องมี "การอนุญาต" เป็นส่วนหนึ่งของการออกแบบ ไม่ใช่ขั้นตอนที่ข้ามได้

ข้อควรระวัง: มุมที่ต้องสมดุล

ฝั่งที่กล่าวหา มุมที่ต้องพิจารณา
"สร้าง password ไม่บอกผู้ใช้" Application Password เป็นฟีเจอร์ถูกกฎหมายของ WordPress core
"ส่งไปเซิร์ฟเวอร์บริษัท" ผู้เปิดโปงเองก็เลี่ยงคำว่า "backdoor", เรียกว่าการใช้ที่ผิดวิธี
ชุมชนโกรธจัด Rank Math ยังไม่ได้ตอบกลับสาธารณะในขณะที่เขียนบทความนี้

สรุปมุมมองของผม

ผมมองว่าเหตุการณ์นี้เป็นบทเรียนสำคัญ 2 ชั้น:

ชั้นที่ 1 (สำหรับเจ้าของเว็บ): เช็ค Users → Profile → Application Passwords ของทุกเว็บ WordPress ที่คุณดูแลวันนี้เลย, ไม่ได้มีเพียงเว็บที่ใช้ Rank Math (ปลั๊กอินอื่นก็อาจทำแบบเดียวกันได้)

ชั้นที่ 2 (สำหรับคนทำปลั๊กอิน): ความไว้วางใจใน WordPress ecosystem อยู่บน "การขออนุญาต", และเมื่อบริษัทที่มีผู้ใช้ 4 ล้านไซต์เลือก "สะดวกของตัวเอง" เหนือ "ความยินยอมของผู้ใช้" ราคาที่ต้องจ่ายคือความไว้วางใจทั้งอุตสาหกรรม

ในยุคที่ AI agent กำลังจะเข้ามา "ทำงานบนเว็บเราแทนเรา", คำถามเรื่อง "ใครอนุญาตให้ agent ตัวนั้นเข้ามา" จะยิ่งสำคัญขึ้นเรื่อยๆ และคำตอบที่ถูกต้องไม่เคยเปลี่ยน: ต้องถามเจ้าของเว็บก่อน เสมอ

เว็บคุณใช้ Rank Math หรือปลั๊กอิน SEO ตัวไหนอยู่ครับ? เคยเช็ค Application Passwords ในเว็บตัวเองไหม?, ลองเข้าไปดูแล้วมาเล่ากันได้ครับ ว่าเจออะไร

ถ้าชอบบทความแนว WordPress + security แบบนี้ ติดตาม Nokka ได้ที่ dev.to/sarantoon

แหล่งอ้างอิง

[1] Schwartz, Matt. "Rank Math WordPress Plugin Accused Of Secretly Taking Admin Access". Search Engine Journal. 2026. https://www.searchenginejournal.com/rank-math-wordpress-plugin-accused-of-secretly-taking-admin-access/587554/

[2] Waaijer, Sybre. โพสต์เปิดโปงบน X. 2026. https://x.com/SybreWaaijer

[3] WordPress. "Application Passwords Integration Guide". https://make.wordpress.org/core/2020/11/05/application-passwords-integration-guide/


บทความนี้วิเคราะห์จาก Search Engine Journal และการอ้างอิงเอกสารของ WordPress ข้อมูล ณ 31 สิงหาคม 2026 Nokka

Top comments (0)