Uma denúncia recente colocou o popular plugin de SEO Rank Math sob suspeita: segundo relatos, a ferramenta estaria concedendo à empresa permissões de nível administrativo em sites WordPress sem que os usuários percebam ou autorizem esse acesso.
De acordo com as informações que circularam, o problema surge no momento em que o usuário instala o Rank Math e acessa a área de “Ajuda e Suporte” dentro do próprio plugin. É justamente essa ação, aparentemente inofensiva, que dispararia a criação de um mecanismo de acesso privilegiado ao painel do site.
Nenhum aviso ou consentimento, segundo a denúncia
A acusação partiu do desenvolvedor do plugin concorrente The SEO Framework, que publicou em uma rede social detalhes sobre o comportamento identificado. Segundo ele, ao abrir a seção de suporte do Rank Math, o plugin gera automaticamente uma “Application Password” do WordPress — um tipo de senha de aplicativo usada para autenticação — vinculada ao usuário que estiver navegando naquele momento pela área administrativa.

Isso significa que, caso a pessoa que clicou na seção de ajuda tenha permissões de administrador no site, essa senha de aplicativo herdaria o mesmo nível de acesso, permitindo controle total sobre o WordPress sem que houvesse qualquer notificação prévia ou pedido de confirmação ao usuário.
O ponto central da denúncia é justamente a ausência de transparência no processo: não haveria alerta visual, mensagem de consentimento ou qualquer indicação de que uma credencial de acesso estava sendo gerada e associada à conta do administrador do site apenas pelo fato de o usuário abrir uma aba de suporte dentro do próprio painel do plugin.
Esse tipo de mecanismo levanta preocupações relevantes para donos de sites e agências que utilizam o Rank Math, já que credenciais criadas de forma automática e sem aviso podem representar risco de segurança, especialmente se essas senhas de aplicativo não forem devidamente monitoradas, revogadas ou explicadas aos usuários finais.

Até o momento, a denúncia se baseia no relato público feito pelo desenvolvedor de um plugin rival, e a comunidade de usuários e desenvolvedores WordPress tem acompanhado o caso de perto, à espera de posicionamentos oficiais e de possíveis auditorias técnicas independentes que possam confirmar ou refutar o alcance real dessa funcionalidade dentro do Rank Math.
Para quem administra sites WordPress com o plugin instalado, a recomendação prática diante desse tipo de alerta é verificar as senhas de aplicativo ativas nas configurações de usuários do site, revogando qualquer credencial suspeita ou não reconhecida, além de acompanhar atualizações futuras do Rank Math que possam esclarecer ou corrigir esse comportamento.
Com informações de searchenginejournal.com.


