
Rank Math, plugin utilizado en más de 4 millones de sitios WordPress, genera automáticamente contraseñas de administrador y las envía a servidores externos sin consentimiento del usuario, según el desarrollador Sybre Waaijer.
Rank Math, utilizado en más de 4 millones de sitios WordPress, generaría automáticamente una contraseña de aplicación con permisos de administrador y la enviaría a servidores externos sin notificar al usuario, de acuerdo con el desarrollador Sybre Waaijer.
Acceso administrativo sin autorización
El plugin de WordPress Rank Math enfrenta críticas tras revelarse que, al acceder a su sección ayuda y soporte, generaría automáticamente una contraseña de aplicación con permisos de administrador y la enviaría a servidores de group[.]one, empresa propietaria del plugin. Según Sybre Waaijer, desarrollador de The SEO Framework, este proceso ocurriría sin consentimiento explícito del usuario: «El plugin nunca pregunta primero. Hay una casilla de Términos y Condiciones, pero no impide que se cree o envíe la contraseña. La transferencia comienza antes de que aparezca el cuadro».
La contraseña, etiquetada como WAP – Rank Math Support Agent, no expiraría y no podría desactivarse, según Waaijer. Esto ha llevado a cuestionar si la funcionalidad violaría las pautas de WordPress, que establecen: «Los plugins no pueden rastrear usuarios sin su consentimiento. En interés de proteger la privacidad, los plugins no pueden contactar servidores externos sin consentimiento explícito y autorizado, comúnmente mediante un método de opt-in».
Vulnerabilidades y exclusión de listas recomendadas
Rank Math habría sido excluido de la lista de plugins recomendados de Search Engine Journal debido a su historial de vulnerabilidades. Según los datos, el plugin habría registrado 7 vulnerabilidades en 2024, 4 en 2025 y 3 hasta agosto de 2026. Entre las fallas recientes destacaría un caso de «Unauthenticated Stored Cross-Site Scripting».
Sybre Waaijer advierte que la actualización 1.0.277, que habría cerrado una docena de problemas de seguridad, también incluiría la funcionalidad de acceso administrativo sin consentimiento. «Hace dos días, Rank Math cerró alrededor de una docena de problemas de seguridad en la versión 1.0.277. En esa misma actualización, group[.]one (que también es propietario de WP Rocket) ahora obtiene privilegios administrativos en tu sitio», señaló Waaijer.
Reacciones y recomendaciones
La controversia habría generado reacciones en redes sociales, como el tuit de @SEOMastery2026: «¿Espera, acceso administrativo sin preguntar?». Además, usuarios como @SwiftyLunatic habrían anunciado su migración a otros plugins, evidenciando un clima de desconfianza.
Waaijer recomienda a los usuarios revocar manualmente las contraseñas generadas desde el perfil de usuario: «Si abriste ayuda y soporte mientras estabas conectado, revoca las contraseñas de aplicación inmediatamente. Ve a «WP Admin -> Usuarios -> Perfil -> Contraseñas de aplicación», y revoca cualquier cosa que comience con «WAP –»».
La situación subrayaría la importancia de revisar cuidadosamente los plugins instalados. Como concluye Waaijer: «Siempre realiza una revisión exhaustiva de los plugins que usas en tu sitio, incluyendo una verificación de seguridad».












