Rank Math accusé de créer un accès administrateur sans consentement

Rank Math est accusé de créer un accès technique associé à un compte administrateur lors de l’ouverture de son espace d’aide. Cet identifiant serait transmis à l’infrastructure de son propriétaire sans validation préalable.

Robot qui crée un accès administration
Illustration générée par IA — Position Zéro
Partager
Dans cet articleSommaire
  1. L’ouverture de l’aide déclencherait la création d’un accès
  2. Le mot de passe reprend les droits du compte
  3. Le consentement se trouve au centre de l’accusation
  4. Les utilisateurs peuvent vérifier leur profil WordPress

L’alerte vient de Sybre Waaijer, développeur de The SEO Framework, un autre plugin SEO pour WordPress. Elle concerne le nouvel assistant intégré à Rank Math depuis la version 1.0.277.

L’ouverture de l’aide déclencherait la création d’un accès

Rank Math a ajouté un nouvel agent d’assistance dans sa mise à jour du 26 août 2026. Le journal des modifications de l’éditeur mentionne aussi de nouvelles fonctions qui autorisent des agents IA à modifier les réglages du plugin.

D’après l’analyse de Sybre Waaijer, l’ouverture de la rubrique « Help & Support » déclenche un mot de passe d’application lorsque le site est relié à un compte Rank Math gratuit.

L’identifiant est associé au compte WordPress qui consulte cette rubrique. Si ce compte possède le rôle d’administrateur, l’accès reprend les autorisations correspondantes. Le mot de passe serait ensuite envoyé aux serveurs de group.one, propriétaire de Rank Math et de WP Rocket.

Le développeur situe ce mécanisme dans le fichier vendor/groupone/wap-client/includes/class-app-password-manager.php. Il affirme que l’opération intervient sans autorisation préalable visible.

Le mot de passe reprend les droits du compte

Les mots de passe d’application font partie du fonctionnement normal de WordPress. Ils servent à donner à un logiciel ou à un service externe un accès authentifié à certaines interfaces du CMS.

La documentation officielle de WordPress précise que chaque identifiant reste lié au compte WordPress qui l’a créé. Il peut accéder aux fonctions disponibles par l’intermédiaire de l’API avec les autorisations de cet utilisateur.

Un identifiant rattaché à un administrateur dispose des droits associés sur les interfaces accessibles. Il ne permet pas de se connecter directement à l’administration avec wp-login.php et reste un identifiant séparé du mot de passe principal.

Publicité

L’alerte ne décrit donc pas une vulnérabilité critique que pourrait exploiter librement un attaquant extérieur. Elle vise la création et la transmission automatiques d’un accès légitime, mais puissant, sans validation spécifique de l’utilisateur.

Le consentement se trouve au centre de l’accusation

Sybre Waaijer indique que le transfert commencerait avant l’affichage des conditions présentées par Rank Math. La case consacrée aux conditions d’utilisation n’empêcherait donc ni la création ni l’envoi de l’identifiant.

Le parcours d’autorisation prévu par WordPress présente normalement le service demandeur et laisse l’utilisateur accepter ou refuser la connexion. Les règles du répertoire WordPress imposent également un consentement explicite et autorisé avant qu’une extension contacte un serveur externe.

Le sujet diffère des failles de sécurité touchant des plugins WordPress. Le désaccord porte ici sur les conditions d’activation d’une fonctionnalité et sur l’étendue des informations fournies à l’administrateur.

Rank Math confirme l’existence de son agent dans son journal de version. La mise à jour 1.0.277.1 corrige un message erroné lié au protocole HTTPS, mais ne mentionne aucun changement dans la création des mots de passe d’application. Au moment de la vérification, l’éditeur n’avait apporté aucune réponse publique détaillée aux accusations relayées par Search Engine Journal.

Les utilisateurs peuvent vérifier leur profil WordPress

Selon Sybre Waaijer, l’identifiant apparaît dans le profil sous le nom « WAP – Rank Math Support Agent ». La fermeture de la rubrique d’aide ne le supprime pas.

Le développeur affirme que cet accès reste actif sans expiration automatique. WordPress permet toutefois de supprimer chaque mot de passe d’application sans modifier l’identifiant principal du compte.

La vérification s’effectue dans l’administration WordPress.

  1. Ouvrir « Utilisateurs »,
  2. Accéder à son profil,
  3. Rechercher la section « Mots de passe d’application »,
  4. Repérer tout identifiant dont le nom commence par « WAP – »,
  5. Révoquer l’accès « WAP – Rank Math Support Agent » s’il apparaît.

La présence du mot de passe ne prouve pas qu’une modification a été réalisée sur le site. Elle confirme qu’un accès destiné à l’agent d’assistance a été créé.

Jordan Belly
Auteur

Jordan Belly

Rédacteur web SEO à Toulouse, j’interviens depuis plus de vingt ans sur le contenu éditorial, dont plus de douze ans dédiés au référencement naturel. J’accompagne les entreprises dans la construction de leur visibilité en ligne, en m’appuyant sur une veille continue des évolutions de Google et des moteurs basés sur l’IA. Je continue par ailleurs à écrire pour la presse spécialisée (Système D, Le Particulier, UFC Que Choisir…) et suis l’auteur du Guide du rédacteur web (Edi.Pro).

Voir ses publications
À lire aussi

À lire ensuite