สรุปสั้น ๆ (TL;DR)
- Sybre Waaijer ผู้พัฒนา The SEO Framework โพสต์ระหว่าง 28 ถึง 30 สิงหาคม 2569 ว่า Rank Math 1.0.277 สร้าง Application Password ระดับ Administrator เมื่อผู้ดูแลระบบเปิดหน้า Help and Support ของปลั๊กอิน
- Waaijer ระบุว่ารหัสจะขึ้นในโปรไฟล์ผู้ใช้ชื่อ WAP - Rank Math Support Agent ไม่หมดอายุเอง ปิดไม่ได้ และไม่ถูกเพิกถอนเมื่อปิดแท็บ
- เขาบอกว่ารหัสถูกส่งไปยังเซิร์ฟเวอร์ของ group.one เจ้าของ Rank Math และ WP Rocket เพื่อให้ AI agent ทำงานบนเว็บได้ และมีกล่อง Terms and Conditions อยู่แต่ไม่ได้กั้นการสร้างรหัส
- วิธีแก้คือเข้า WP Admin, Users, Profile, Application Passwords แล้วเพิกถอนรายการที่ขึ้นต้นด้วย WAP - ปัจจุบัน Rank Math ใช้งานอยู่บนเว็บกว่า 4 ล้านแห่ง
- รายงานของ Search Engine Journal วันที่ 30 สิงหาคม 2569 ไม่มีคำชี้แจงหรือคำปฏิเสธจาก Rank Math และ Waaijer เองก็ยังไม่ฟันธงว่าจะเรียกสิ่งนี้ว่า backdoor
Sybre Waaijer ผู้พัฒนาปลั๊กอิน The SEO Framework โพสต์ระหว่างวันที่ 28 ถึง 30 สิงหาคม 2026 ว่า Rank Math เวอร์ชัน 1.0.277 มีโค้ดที่สร้าง Application Password ของ WordPress ซึ่งได้สิทธิ์ระดับ Administrator ขึ้นมาทันทีที่ผู้ดูแลระบบเปิดหน้า Help and Support ของปลั๊กอิน บนเว็บไซต์ที่เชื่อมบัญชี rankmath.com แบบฟรีเอาไว้ Search Engine Journal รายงานข้อกล่าวหานี้เมื่อวันที่ 30 สิงหาคม 2026 และในรายงานฉบับนั้นไม่มีคำชี้แจงหรือคำปฏิเสธจาก Rank Math
ส่วนที่นำไปใช้ได้จริงของข่าวนี้สั้นมาก และไม่ต้องรอว่าฝ่ายไหนจะถูก เข้า WP Admin ไปที่ Users แล้วเปิด Profile เลื่อนลงไปที่หัวข้อ Application Passwords แล้วเพิกถอนรายการที่ชื่อขึ้นต้นด้วย "WAP -" ทั้งหมด ใช้เวลาไม่ถึงหนึ่งนาทีต่อหนึ่งเว็บ และถ้าเผลอลบผิดรายการก็ออกใหม่ได้ในภายหลัง จึงไม่มีอะไรต้องเสียจากการเข้าไปดู
โค้ดที่ถูกกล่าวหาว่าทำอะไร
ข้อกล่าวหาของ Waaijer ตามที่ Search Engine Journal รายงานเมื่อวันที่ 30 สิงหาคม 2026 ชี้ไปที่ไฟล์เดียวในปลั๊กอิน คือ vendor/groupone/wap-client/includes/class-app-password-manager.php ที่มาพร้อมกับ Rank Math เวอร์ชัน 1.0.277 เขาบอกว่าไฟล์นี้จะสร้าง Application Password ของ WordPress ขึ้นมาเมื่อผู้ดูแลระบบของเว็บที่เชื่อมกับบัญชี rankmath.com แบบฟรีเปิดหน้า Help and Support ของปลั๊กอิน และรหัสที่ถูกสร้างขึ้นจะรับสิทธิ์ระดับ Administrator ของผู้ใช้คนนั้นมาเต็ม ไม่ใช่สิทธิ์ที่ถูกลดทอนลงมา
Waaijer ระบุต่อว่ารหัสดังกล่าวถูกส่งออกไปยังเซิร์ฟเวอร์ของ group.one ซึ่งเป็นบริษัทเจ้าของ Rank Math และเป็นเจ้าของ WP Rocket ด้วย เพื่อให้ AI agent ของบริษัทเข้ามาทำงานบนเว็บไซต์ได้ ตามคำอธิบายของเขา รหัสนี้จึงไม่ใช่โทเคนที่อยู่แต่ในเซิร์ฟเวอร์ของเราเอง แต่ออกจากเว็บไซต์ไปอยู่ที่อื่น
ประเด็นที่หนักที่สุดในข้อกล่าวหาคือเรื่องการขออนุญาต Waaijer บอกว่าปลั๊กอินไม่ถามก่อนเลย เขาอธิบายว่ามีกล่อง Terms and Conditions อยู่ในหน้าจอจริง แต่กล่องนั้นไม่ได้ทำหน้าที่เป็นด่านกั้นการสร้างรหัส และการส่งข้อมูลเริ่มขึ้นก่อนที่กล่องนั้นจะโผล่มาด้วยซ้ำ ถ้าลำดับนี้ถูกต้อง ผู้ดูแลระบบก็จะไม่มีจังหวะไหนเลยที่จะปฏิเสธได้ เพราะสิ่งที่ควรจะปฏิเสธเกิดขึ้นไปแล้ว
คุณสมบัติของรหัสตามที่ Waaijer อธิบาย
รายละเอียดด้านล่างนี้คือสิ่งที่ Search Engine Journal รายงานไว้เมื่อวันที่ 30 สิงหาคม 2026 โดยอ้างคำของ Waaijer อ่านมันเหมือนเช็กลิสต์ได้เลย เพราะทุกบรรทัดเป็นสิ่งที่เจ้าของเว็บเปิด WordPress ของตัวเองไปตรวจสอบได้ โดยไม่ต้องเชื่อใครก่อน
| รายละเอียด | สิ่งที่ Waaijer รายงาน |
|---|---|
| เวอร์ชันปลั๊กอิน | Rank Math 1.0.277 ซึ่งเป็นรุ่นที่ปิดช่องโหว่ด้านความปลอดภัยไปราวหนึ่งโหลด้วย |
| ตำแหน่งของโค้ด | vendor/groupone/wap-client/includes/class-app-password-manager.php |
| เงื่อนไขที่ทำให้เกิด | ผู้ดูแลระบบของเว็บที่เชื่อมบัญชี rankmath.com แบบฟรี เปิดหน้า Help and Support ของปลั๊กอิน |
| ชื่อที่ปรากฏในโปรไฟล์ผู้ใช้ | "WAP - Rank Math Support Agent" ซึ่งรับสิทธิ์ระดับ Administrator ของผู้ใช้คนนั้นมา |
| อายุการใช้งาน | ไม่หมดอายุเอง ปิดการทำงานไม่ได้ และไม่ถูกเพิกถอนเมื่อปิดแท็บ |
บรรทัดสุดท้ายคือบรรทัดที่เปลี่ยนรูปร่างของปัญหาทั้งหมด รหัสที่หมดอายุเองคือช่องเวลาสั้น ๆ ที่ปิดตัวมันเอง แต่รหัสที่อยู่ต่อไปจนกว่าจะมีคนเข้าไปลบด้วยมือคือกุญแจถาวร และกุญแจถาวรจะปลอดภัยเท่ากับครั้งล่าสุดที่มีคนเข้าไปตรวจมันเท่านั้น
วิธีตรวจเว็บของตัวเอง
วิธีแก้ที่ Waaijer ให้ไว้เป็นงานมือล้วน ๆ และทำจบในหลังบ้าน WordPress ไม่ต้องติดตั้งอะไรเพิ่มและไม่ต้องซื้ออะไร
- ล็อกอินเข้า WP Admin ของเว็บนั้น
- ไปที่ Users แล้วเปิดโปรไฟล์ของบัญชีที่มีบทบาท Administrator
- เลื่อนลงไปที่หัวข้อ Application Passwords
- เพิกถอนรายการที่ชื่อขึ้นต้นด้วย "WAP -" รวมถึงรายการชื่อ "WAP - Rank Math Support Agent"
- ทำซ้ำกับผู้ดูแลระบบคนอื่นทุกคนบนเว็บนั้น ไม่ใช่เฉพาะบัญชีของตัวเอง
ข้อสุดท้ายคือข้อที่คนข้ามกันมากที่สุด Application Password ถูกเก็บแยกรายผู้ใช้ ดังนั้นการเปิดดูโปรไฟล์ของตัวเองจึงไม่ได้บอกอะไรเลยเกี่ยวกับบัญชีของเอเจนซี บัญชีของนักพัฒนา หรือบัญชีของพนักงานเก่าที่ไม่มีใครลดสิทธิ์ให้หลังลาออก เว็บที่มีแอดมินห้าคนก็คือห้าโปรไฟล์ที่ต้องเปิด ถ้าทีมมีรายการอยู่แล้วว่าใครถือสิทธิ์แอดมินของเว็บลูกค้ารายไหน สัปดาห์นี้คือสัปดาห์ที่ควรหยิบรายการนั้นออกมาใช้
WordPress ตั้งใจให้ Application Password ทำงานอย่างไร
เอกสารของ WordPress core อธิบาย Application Password ว่าเป็นรหัสที่เพิกถอนได้ ออกให้แยกตามแอปพลิเคชัน และส่งมอบผ่านหน้าจอขออนุญาตที่แอปพลิเคชันผู้ขอจะต้องแสดงตัวว่าเป็นใคร แล้วผู้ใช้เป็นคนกดอนุมัติ ขั้นตอนที่เขียนไว้ในเอกสารนี้คือไม้บรรทัดที่ Waaijer ใช้วัดพฤติกรรมของปลั๊กอิน หน้าจอขออนุญาตคือจุดที่ความยินยอมเกิดขึ้น ส่วนการออกรหัสแยกตามแอปพลิเคชันคือสิ่งที่ทำให้เจ้าของเว็บตัดการเชื่อมต่อรายใดรายหนึ่งทิ้งได้โดยไม่กระทบตัวอื่น
อีกเรื่องหนึ่งที่แยกกันคือแนวปฏิบัติข้อ 7 ของ WordPress.org ที่ห้ามปลั๊กอินติดต่อเซิร์ฟเวอร์ภายนอกโดยไม่ได้รับความยินยอมแบบ opt in ที่ชัดเจนจากผู้ใช้ ถ้าคำอธิบายของ Waaijer ถูกต้อง พฤติกรรมที่เขาบรรยายก็จะอยู่ผิดฝั่งของแนวปฏิบัติข้อนี้ ส่วนทีมตรวจปลั๊กอินของ WordPress.org จะเห็นด้วยหรือไม่เป็นอีกคำถามหนึ่ง และ Search Engine Journal ไม่ได้รายงานคำวินิจฉัยใด ๆ จากทีมนั้น
สิ่งที่ยังไม่ถูกยืนยัน
ในรายงานของ Search Engine Journal นั้น Rank Math ยังไม่ได้ตอบกลับ จึงไม่มีคำปฏิเสธให้ชั่งน้ำหนัก ไม่มีคำอธิบายว่าโค้ดนี้เขียนขึ้นด้วยเจตนาอะไร และไม่มีคำยืนยันว่าพฤติกรรมนี้จะถูกแก้ในรุ่นถัดไปหรือไม่ ใครก็ตามที่สรุปข่าวนี้ว่าเป็นการเจาะระบบที่ได้รับการยืนยันแล้ว กำลังพูดไกลกว่าที่รายงานพูดไว้
ตัว Waaijer เองก็ยังไม่ฟันธงว่าจะเรียกสิ่งนี้ว่า backdoor ดีหรือไม่ ความลังเลตรงนี้มีความหมาย ไม่ใช่คำถ่อมตัว เพราะคำเรียกคือสาระของข้อกล่าวหาทั้งหมด ฟีเจอร์ซัพพอร์ตที่ตั้งค่าเริ่มต้นไว้แย่ กับช่องทางเข้าที่ตั้งใจซ่อน ทิ้งร่องรอยในโปรไฟล์ผู้ใช้เหมือนกันและแก้ด้วยวิธีเดียวกัน แต่มันไม่ใช่ข้อกล่าวหาเดียวกัน
นอกจากนี้ยังมีผู้ใช้รายงานว่ากระทู้ร้องเรียนขนาดใหญ่บนฟอรัมซัพพอร์ตของ Rank Math เองถูกลบไป ข้อมูลนี้มาจากฝั่งผู้ใช้ ไม่ได้มาจาก Rank Math และการจัดการกระทู้บนฟอรัมของผู้ขายเองก็มีเหตุผลได้หลายแบบที่ไม่เกี่ยวกับเนื้อหาของข้อร้องเรียน มันเป็นเหตุผลหนึ่งที่ทำให้เรื่องนี้แพร่เร็ว ไม่ใช่หลักฐานว่าโค้ดทำอะไร
ประวัติช่องโหว่ที่ถูกหยิบมาวางคู่กัน
Search Engine Journal วางข้อกล่าวหานี้คู่กับสถิติช่องโหว่ของ Rank Math ในช่วงหลัง คือ 7 ช่องโหว่ในปี 2024, 4 ช่องโหว่ในปี 2025 และ 3 ช่องโหว่ในปี 2026 จนถึงตอนนี้ รวมถึงช่องโหว่ stored XSS แบบไม่ต้องยืนยันตัวตนที่เพิ่งเกิดขึ้น อ่านตรงตัวแล้วนี่คือปลั๊กอินที่มีการเปิดเผยและแก้ไขช่องโหว่ในอัตราปกติ ไม่ใช่ปลั๊กอินที่เงียบผิดสังเกต
สองข้อเท็จจริงนี้ต้องถือไว้พร้อมกัน เวอร์ชัน 1.0.277 คือรุ่นที่อยู่ตรงกลางของข้อกล่าวหา และเวอร์ชัน 1.0.277 ก็คือรุ่นที่ปิดช่องโหว่ไปราวหนึ่งโหลเช่นกัน การถอยกลับไปใช้เวอร์ชันเก่าเพื่อหนีพฤติกรรมเรื่อง Application Password จึงเท่ากับถอยข้ามการแก้ช่องโหว่เหล่านั้นไปด้วย ขณะที่การเพิกถอนรหัสในโปรไฟล์ผู้ใช้ไม่ต้องถอยเวอร์ชันอะไรเลย
Rank Math ทำงานอยู่บนเว็บไซต์มากกว่า 4 ล้านแห่ง ตัวเลขนี้คือเหตุผลที่ข้อพิพาทระหว่างผู้พัฒนาปลั๊กอินสองรายกลายเป็นข่าวที่คนอ่านกันทั้งสุดสัปดาห์ และเป็นเหตุผลที่การตรวจสอบนี้คุ้มค่าแม้กับเว็บเล็ก ๆ ที่ไม่มีใครล็อกอินเข้าไปดูมาทั้งปี
ทำไมรหัสระดับแอดมินถึงเป็นเรื่องใหญ่กว่าที่ฟัง
Application Password ที่มีสิทธิ์ Administrator ไม่ได้ถูกจำกัดอยู่แค่การตั้งค่า SEO เท่านั้น Administrator คือบทบาทสูงสุดของ WordPress ติดตั้งและเปิดใช้ปลั๊กอินได้ แก้หรือลบหน้าไหนก็ได้ เปลี่ยน canonical tag และ redirect ได้ เพิ่มผู้ใช้ได้ และเผยแพร่เนื้อหาได้ สำหรับคนที่รับผิดชอบผลการค้นหาของเว็บ รหัสระดับนี้คือสิทธิ์แก้เนื้อหาและสิทธิ์แก้เชิงเทคนิคพร้อมกัน จึงควรอยู่ในรายการที่การทำ SEO audit ตามรอบต้องเข้าไปดู มากกว่าจะโยนให้เป็นเรื่องของฝ่ายความปลอดภัยอย่างเดียว
เรื่องนี้ยังเป็นเหตุผลที่ควรทำให้รายชื่อ Administrator บนเว็บ WordPress สั้นเข้าไว้ บัญชีแอดมินที่เพิ่มมาหนึ่งบัญชีคืออีกหนึ่งโปรไฟล์ที่ถือ Application Password ได้ อีกหนึ่งที่ซ่อนของโดยไม่มีใครเห็น และอีกหนึ่งคนที่ต้องจำว่าต้องเข้าไปตรวจ เอเจนซีที่สร้างและดูแลเว็บให้ลูกค้ามาหลายปีมักสะสมบัญชีแบบนี้ไว้จากการส่งมอบงานครั้งแล้วครั้งเล่า และมันไม่หายไปเอง ถ้ากำลังจะมีงาน ปรับปรุงเว็บไซต์ อยู่แล้ว ตารางผู้ใช้คือของที่เก็บกวาดไปพร้อมกันได้โดยแทบไม่มีต้นทุน
เรื่องนี้หมายความว่าอย่างไรกับนักการตลาดไทย
ไม่มีอะไรในรายงานของ Search Engine Journal ที่เจาะจงถึงประเทศไทย และบทความไม่ได้อ้างอะไรเกี่ยวกับประเทศใดประเทศหนึ่ง ความเกี่ยวข้องอยู่ที่โครงสร้างมากกว่า WordPress เป็นวิธีสร้างเว็บมาตรฐานของธุรกิจ SME ไทยจำนวนมาก และ Rank Math เป็นตัวเลือกที่พบบ่อยบนเว็บเหล่านั้นเพราะรุ่นฟรีครอบคลุมสิ่งที่เว็บขนาดเล็กต้องใช้เกือบทั้งหมด ธุรกิจไทยรายไหนที่ใช้ WordPress คู่กับ Rank Math ก็อยู่ในกลุ่มที่ Waaijer อธิบายถึง ด้วยเงื่อนไขเดียวกับเว็บที่อยู่ที่ไหนก็ตามในโลก
จุดที่ต่างออกไปในทางปฏิบัติคือเรื่องความเป็นเจ้าของบัญชี บนเว็บ SME ไทยจำนวนมาก บัญชีแอดมินของ WordPress เป็นของคนที่สร้างเว็บ ซึ่งบางทีก็เป็นฟรีแลนซ์ที่ขาดการติดต่อไปสองปีแล้ว ส่วนทีมการตลาดถือแค่สิทธิ์ระดับ Editor ถ้าเปิดโปรไฟล์แล้วไม่เห็นหัวข้อ Application Passwords เลย แปลว่ากำลังดูโปรไฟล์ที่ไม่ใช่ Administrator และยังมีคนอื่นในโปรเจกต์ที่ถือบัญชีซึ่งต้องเข้าไปตรวจ ควรถามให้ได้ก่อนว่าคนนั้นคือใคร ก่อนจะสรุปว่าเว็บสะอาดแล้ว
คำถามที่พบบ่อย
ถ้าไม่เคยมีใครเปิดหน้า Help and Support เว็บจะได้รับผลกระทบไหม
Waaijer อธิบายว่าเงื่อนไขที่ทำให้เกิดคือผู้ดูแลระบบเปิดหน้า Help and Support ของปลั๊กอินบนเว็บที่เชื่อมบัญชี rankmath.com แบบฟรี ดังนั้นตามคำอธิบายของเขา เว็บที่ไม่เคยมีใครทำแบบนั้นก็ไม่ควรมีรหัสนี้ วิธีที่แน่นอนที่สุดคือเข้าไปดูเอง หัวข้อ Application Passwords ในโปรไฟล์ของผู้ดูแลระบบแต่ละคนจะมีรายการที่ขึ้นต้นด้วย "WAP -" หรือไม่มี ก็เห็นได้ทันที
ปิดแท็บหรือล็อกเอาต์แล้วรหัสจะถูกยกเลิกไหม
ไม่ Waaijer ระบุชัดว่ารหัสนี้ไม่หมดอายุเอง ปิดการทำงานไม่ได้ และไม่ถูกเพิกถอนเมื่อปิดแท็บ มันจะอยู่ต่อไปจนกว่าจะมีคนเข้าไปเพิกถอนในโปรไฟล์ผู้ใช้ด้วยตัวเอง
ถอนการติดตั้ง Rank Math แล้วรหัสจะหายไปด้วยหรือเปล่า
Search Engine Journal ไม่ได้รายงานว่าการลบปลั๊กอินจะเพิกถอนรหัสหรือไม่ วิธีแก้ที่ปรากฏในรายงานคือวิธีมือ คือเข้าไปเพิกถอนรายการที่ขึ้นต้นด้วย "WAP -" ที่ WP Admin, Users, Profile, Application Passwords ควรทำขั้นตอนนี้ไม่ว่าจะลบปลั๊กอินด้วยหรือไม่ก็ตาม
Rank Math ตอบข้อกล่าวหานี้แล้วหรือยัง
ยังไม่ได้ตอบในรายงานของ Search Engine Journal ซึ่งไม่มีทั้งคำชี้แจงและคำปฏิเสธ ถ้าเรื่องนี้เปลี่ยนไป ข้อมูลในบทความนี้ก็จะล้าสมัยทันที ควรกลับไปดูแหล่งข่าวก่อนจะเอาส่วนใดของเรื่องนี้ไปพูดต่อในฐานะข้อสรุป
ควรเลิกใช้ Rank Math เลยไหม
นั่นเป็นการตัดสินใจที่รายงานข่าวไม่ได้ตัดสินแทน และเรื่องนี้คือข้อกล่าวหาจากบุคคลที่สามที่ระบุชื่อได้ โดยที่ฝ่ายถูกกล่าวหายังไม่ตอบ ไม่ใช่ข้อค้นพบที่ได้รับการยืนยัน สิ่งที่ทำแล้วได้ผลไม่ว่าเรื่องจะจบทางไหนคือ เพิกถอนรายการ "WAP -" อัปเดตปลั๊กอินให้ทันเพื่อรักษาการแก้ช่องโหว่ที่มากับ 1.0.277 และรู้ให้ได้ว่าใครถือบัญชี Administrator บนเว็บของเราบ้าง
สรุปแล้วนี่คือ backdoor หรือไม่
Waaijer ยังไม่ฟันธงด้วยคำนั้น และ Search Engine Journal รายงานความลังเลนั้นไว้แทนที่จะสรุปแทน สิ่งที่ถูกอธิบายคือรหัสระดับ Administrator ที่ถูกสร้างขึ้นโดยไม่มีการถาม แล้วถูกส่งไปยังเซิร์ฟเวอร์ของบุคคลที่สาม ส่วนคำถามว่ามันคือความผิดพลาดในการออกแบบหรือเป็นความตั้งใจ ยังไม่มีคำตอบจากรายงานฉบับนี้
ถ้ายังไม่แน่ใจว่าใครถือสิทธิ์ Administrator บนเว็บ WordPress ของคุณอยู่บ้าง หรืออยากให้ตรวจเรื่อง Rank Math ไปพร้อมกับการรื้อดูว่ามีอะไรค้างอยู่ในตารางผู้ใช้อีก ทีม Relevant Audience ยินดีเข้าไปดูให้







