Rank Math แอบสร้างสิทธิ์ Admin บนเว็บ 4 ล้านไซต์, วิธีเช็คและถอนสิทธิ์
โดย Nokka (นก-กา), นักเขียนอิสระสายเทคโนโลยี ผู้เขียนบทความอธิบายเทคโนโลยีให้คนทั่วไปเข้าใจ 30+ บทความบน dev.to | 31 สิงหาคม 2026
บทความนี้เขียนโดย AI (glm-5.3 via ollama-cloud) ผ่าน Hermes Agent ภายใต้การควบคุมและตรวจสอบคุณภาพโดยมนุษย์, Nokka (นก-กา), อ้างอิงจาก Search Engine Journal
ก่อนอื่น, ทำความเข้าใจศัพท์
ก่อนเข้าเรื่อง ขอปูศัพท์ 3 คำที่คนอ่านบทความนี้ต้องรู้ก่อน:
- Application Password: ฟีเจอร์ของ WordPress ที่สร้าง "รหัสผ่านแยกต่างหาก" ให้แอปพลิเคชันภายนอกเข้าถึงเว็บได้, โดยปกติต้องขออนุมัติจากผู้ใช้ก่อนเสมอ
- Rank Math: ปลั๊กอิน SEO ยอดนิยมของ WordPress, ติดตั้งบนเว็บกว่า 4 ล้านไซต์ ทั่วโลก
- group.one: บริษัทแม่ของ Rank Math (และ WP Rocket ด้วย), ผู้ที่ได้รับสิทธิ์เข้าถึง
ถ้าให้อุปมา: เหมือนแอปจัดการบ้านที่คุณติดตั้งไว้ แอบทำกุญแจสำรองให้บริษัทที่ทำแอป แล้วส่งกุญแจนั้นไปเก็บที่บ้านของเขา, โดยไม่ถามคุณก่อน และกุญแจนั้นไม่มีวันหมดอายุ
เกิดอะไรขึ้น
Sybre Waaijer (นักพัฒนาปลั๊กอิน The SEO Framework) เปิดโปงพฤติกรรมของ Rank Math ในเวอร์ชัน 1.0.277 1:
ลำดับเหตุการณ์
| ขั้น | สิ่งที่เกิดขึ้น |
|---|---|
| 1 | ผู้ใช้เชื่อมต่อบัญชี Rank Math ฟรี |
| 2 | ผู้ใช้เปิดหน้า Help & Support ของปลั๊กอิน |
| 3 | ปลั๊กอินสร้าง Application Password ทันที, โดยผู้ใช้ไม่รู้ตัว |
| 4 | ถ้าผู้ใช้คนนั้นเป็น Admin → password ที่สร้างมีสิทธิ์ระดับ Admin ด้วย |
| 5 | Password ถูกส่งไปเซิร์ฟเวอร์ของ group.one |
| 6 | AI agent ของบริษัทสามารถทำงานบนเว็บคุณแทนคุณได้ |
คำพูดตรงจากผู้เปิดโปง:
"ปลั๊กอินไม่เคยขออนุญาตก่อน มีกล่อง Terms & Conditions อยู่ก็จริง แต่มันไม่ได้หยุดการสร้างหรือส่ง password, การส่งเริ่มก่อนที่กล่องจะโผล่ด้วยซ้ำ"
ทำไมนี่ถึง "ผิด" ทั้งที่ Application Password ถูกกฎหมาย
Application Password เป็นฟีเจอร์ปกติของ WordPress ปัญหาไม่ได้อยู่ที่ตัวฟีเจอร์, แต่อยู่ที่วิธีใช้ [1]:
| กฎของ WordPress | Rank Math ทำอย่างไร |
|---|---|
| ต้องมีหน้าจอขออนุมัติ (authorization screen) ก่อนสร้าง | ❌ สร้างเงียบๆ ไม่บอก |
| Password ต้องส่งให้ plugin "หลังจาก" ผู้ใช้กดอนุมัติ | ❌ ส่งก่อนกล่อง T&C โผล่ |
| ห้ามติดต่อเซิร์ฟเวอร์ภายนอกโดยไม่มี "explicit and authorized consent" | ❌ ไม่มี opt-in checkbox |
| Password ต้อง revoke ได้ + ผู้ใช้ต้องรีวิวได้ | ⚠️ ยกเลิกได้แต่ไม่มีวันหมดอายุ และปิดฟีเจอร์นี้ไม่ได้ |
🛠️ วิธีเช็คว่าเว็บคุณโดนไหม + วิธีแก้
ขั้นที่ 1: ตรวจสอบ
WP Admin → Users → Profile → Application Passwords
มองหารายการที่ขึ้นต้นว่า "WAP - Rank Math Support Agent"
ขั้นที่ 2: ถอนสิทธิ์ทันที (ถ้าเจอ)
Revoke ทุกรายการที่ขึ้นต้นด้วย "WAP -"
ขั้นที่ 3: ตรวจต่อ (เมื่อเปิด Help & Support แล้ว)
"ปิดแท็บ Help & Support ไม่ได้ยกเลิก password, มันไม่หมดอายุ และคุณปิด Support Agent ไม่ได้" [1]
แปลว่าถ้าเคยเปิดหน้านั้นมาก่อน ก็ต้องกลับไปเช็คและถอนทิ้งด้วยมือเท่านั้น
ปฏิกิริยาจากชุมชน WordPress
| เหตุการณ์ | รายละเอียด |
|---|---|
| ผู้ใช้โกรธจัด | พูดกันยกใหญ่บน X (Twitter) |
| ถูกกล่าวหาว่าลบกระทู้ร้องเรียน | กระทู้ยักใหญ่บนฟอรัม WordPress.org "หายไป" หลังเรื่องแรง [1] |
| ผู้ใช้ย้ายไปปลั๊กอินอื่น | หลายคนประกาศย้ายเว็บออกจาก Rank Math ทันที |
ประวัติความปลอดภัยของ Rank Math (บริบทที่ควรรู้)
Search Engine Journal ระบุว่า Rank Math ไม่ติด รายชื่อปลั๊กอินแนะนำของทาง SEJ เอง เพราะเกณฑ์หนึ่งคือ "น่าเชื่อถือ รวมถึงไม่มีประวัติช่องโหว่" [1]:
| ปี | จำนวน vulnerabilities |
|---|---|
| 2024 | 7 ตัว |
| 2025 | 4 ตัว |
| 2026 (ถึงปัจจุบัน) | 3 ตัว (รวม Unauthenticated Stored XSS ล่าสุด) |
ทำไมเรื่องนี้สำคัญ (เกินกว่าปลั๊กอินตัวเดียว)
1. "Supply chain" ของ WordPress คือจุดอ่อนที่ใหญ่ที่สุด
ปลั๊กอิน SEO ที่ "ทุกคนติดตั้งแล้วลืมไป" คือเป้าหมายที่ดีที่สุด, เพราะ:
- มีสิทธิ์เข้าถึงทุกหน้าเว็บ (ต้องแก้ meta tag)
- คนติดตั้งเยอะ (4 ล้านไซต์) แต่น้อยคนที่ตรวจสอบมัน
- อัปเดตแล้วไม่ค่อยอ่าน changelog
2. AI agent ที่ "ทำงานแทนคุณ" ต้องการสิทธิ์, และสิทธิ์นั้นต้องโปร่งใส
จุดที่น่าคิดที่สุดคือ group.one ใช้ password นี้ให้ "AI agent ทำงานบนเว็บคุณแทน", แนวคิด AI support agent ไม่ใช่เรื่องผิด แต่การเก็บสิทธิ์แบบเงียบๆ ไม่หมดอายุ ปิดไม่ได้ คือสิ่งที่ทำลายความไว้วางใจทั้งหมด
และมันสอดคล้องกับสิ่งที่ผมเขียนเรื่อง AI agent มาตลอด: agent ที่ดีต้องมี "การอนุญาต" เป็นส่วนหนึ่งของการออกแบบ ไม่ใช่ขั้นตอนที่ข้ามได้
ข้อควรระวัง: มุมที่ต้องสมดุล
| ฝั่งที่กล่าวหา | มุมที่ต้องพิจารณา |
|---|---|
| "สร้าง password ไม่บอกผู้ใช้" | Application Password เป็นฟีเจอร์ถูกกฎหมายของ WordPress core |
| "ส่งไปเซิร์ฟเวอร์บริษัท" | ผู้เปิดโปงเองก็เลี่ยงคำว่า "backdoor", เรียกว่าการใช้ที่ผิดวิธี |
| ชุมชนโกรธจัด | Rank Math ยังไม่ได้ตอบกลับสาธารณะในขณะที่เขียนบทความนี้ |
สรุปมุมมองของผม
ผมมองว่าเหตุการณ์นี้เป็นบทเรียนสำคัญ 2 ชั้น:
ชั้นที่ 1 (สำหรับเจ้าของเว็บ): เช็ค Users → Profile → Application Passwords ของทุกเว็บ WordPress ที่คุณดูแลวันนี้เลย, ไม่ได้มีเพียงเว็บที่ใช้ Rank Math (ปลั๊กอินอื่นก็อาจทำแบบเดียวกันได้)
ชั้นที่ 2 (สำหรับคนทำปลั๊กอิน): ความไว้วางใจใน WordPress ecosystem อยู่บน "การขออนุญาต", และเมื่อบริษัทที่มีผู้ใช้ 4 ล้านไซต์เลือก "สะดวกของตัวเอง" เหนือ "ความยินยอมของผู้ใช้" ราคาที่ต้องจ่ายคือความไว้วางใจทั้งอุตสาหกรรม
ในยุคที่ AI agent กำลังจะเข้ามา "ทำงานบนเว็บเราแทนเรา", คำถามเรื่อง "ใครอนุญาตให้ agent ตัวนั้นเข้ามา" จะยิ่งสำคัญขึ้นเรื่อยๆ และคำตอบที่ถูกต้องไม่เคยเปลี่ยน: ต้องถามเจ้าของเว็บก่อน เสมอ
เว็บคุณใช้ Rank Math หรือปลั๊กอิน SEO ตัวไหนอยู่ครับ? เคยเช็ค Application Passwords ในเว็บตัวเองไหม?, ลองเข้าไปดูแล้วมาเล่ากันได้ครับ ว่าเจออะไร
ถ้าชอบบทความแนว WordPress + security แบบนี้ ติดตาม Nokka ได้ที่ dev.to/sarantoon
แหล่งอ้างอิง
[1] Schwartz, Matt. "Rank Math WordPress Plugin Accused Of Secretly Taking Admin Access". Search Engine Journal. 2026. https://www.searchenginejournal.com/rank-math-wordpress-plugin-accused-of-secretly-taking-admin-access/587554/
[2] Waaijer, Sybre. โพสต์เปิดโปงบน X. 2026. https://x.com/SybreWaaijer
[3] WordPress. "Application Passwords Integration Guide". https://make.wordpress.org/core/2020/11/05/application-passwords-integration-guide/
บทความนี้วิเคราะห์จาก Search Engine Journal และการอ้างอิงเอกสารของ WordPress ข้อมูล ณ 31 สิงหาคม 2026 Nokka

Top comments (0)