BLOG

Rank Math crea una credencial con privilegios de administrador para su nuevo agente de IA

Rank Math ha introducido en su versión 1.0.277 un nuevo asistente de soporte basado en inteligencia artificial. Hasta aquí podría parecer simplemente otra de las muchas funciones de IA que están llegando al ecosistema WordPress. El problema está en cómo funciona por debajo.

El desarrollador Sybre Waaijer, fundador de The SEO Framework (por tanto, también competidor directo de Rank Math) ha llamado la atención sobre un comportamiento bastante más importante de lo que podría sugerir la descripción de esta nueva función: Rank Math puede crear automáticamente una contraseña de aplicación de WordPress asociada al usuario administrador para que su agente pueda interactuar remotamente con el sitio.

Y aparentemente esto sucede simplemente al acceder a la sección de ayuda y soporte del plugin, sin que previamente se solicite de forma clara autorización para crear esta credencial.

¿Qué ha cambiado en Rank Math 1.0.277?

Rank Math publicó la versión 1.0.277 el 26 de agosto de 2026. Entre las novedades anunciadas oficialmente encontramos:

  • Un nuevo «Support Agent» disponible directamente desde el plugin.
  • Nuevas capacidades para que asistentes de IA puedan configurar Rank Math.
  • Varias correcciones y mejoras.
  • El refuerzo de la seguridad del plugin tras varios avisos recibidos de investigadores.

Rank Math cuenta actualmente con más de cuatro millones de instalaciones activas, por lo que cualquier cambio relacionado con autenticación o acceso remoto tiene una repercusión potencial considerable.

Curiosamente, la actualización llega además después de solucionar diferentes problemas de seguridad. Patchstack registra 21 vulnerabilidades históricas corregidas en Rank Math y una vulnerabilidad de ejecución remota de código que afectaba a versiones hasta la 1.0.276.

Pero la polémica actual no está relacionada directamente con una vulnerabilidad tradicional. Estamos hablando de una funcionalidad introducida deliberadamente en el plugin.

¿Qué son las contraseñas de aplicación de WordPress?

Las contraseñas de aplicación forman parte del propio WordPress desde la versión 5.6. Permiten que una aplicación externa pueda autenticarse contra WordPress sin conocer la contraseña normal del usuario. Es una funcionalidad perfectamente legítima y muy útil para APIs, aplicaciones móviles, scripts de mantenimiento o integraciones externas.

WordPress las define como credenciales vinculadas a un usuario concreto, destinadas al acceso mediante API y que pueden ser revocadas individualmente. Pero existe un detalle fundamental: la contraseña de aplicación se autentica como el usuario al que pertenece.

No existe en ella un sistema independiente de permisos que permita decir, por ejemplo:

«Esta contraseña únicamente puede modificar las opciones SEO de Rank Math».

Los endpoints y funciones disponibles posteriormente comprueban las capacidades del usuario autenticado. Por tanto, si la contraseña de aplicación pertenece a un administrador, estamos proporcionando una credencial capaz de autenticarse como ese administrador frente a aquellas interfaces que admitan este sistema de autenticación.

¿Qué hace el nuevo agente de Rank Math?

Aquí es donde la cosa empieza a resultar más interesante. Rank Math incorpora la biblioteca groupone/wap-client, desarrollada por group.one. En su documentación pública se describe de forma bastante clara para qué sirve: «es una biblioteca para integrar asistentes de inteligencia artificial en plugins de WordPress que se encarga, entre otras cosas, de provisionar una contraseña de aplicación de WordPress que utilizada como credencial del agente de IA para el sitio.

Cuando se genera la credencial, la contraseña se cifra localmente utilizando libsodium. Esa credencial cifrada se incorpora posteriormente al sistema de autenticación GRND utilizado por la plataforma. El backend WAP puede recuperar finalmente la credencial para realizar las operaciones autorizadas contra WordPress.

Esto introduce un matiz respecto a algunas afirmaciones que se están difundiendo: no parece que la contraseña viaje simplemente en texto claro hasta los servidores de Rank Math o group.one.

Pero el resultado práctico sigue siendo importante: existe una credencial que permite al servicio remoto autenticarse contra nuestro WordPress como el usuario para el que fue creada.

El verdadero problema es el consentimiento

Creo que aquí está, la parte más preocupante, en mi opinión. Según el análisis realizado por Waaijer, al entrar en la sección «Help & Support» de Rank Math con el sitio conectado a una cuenta de Rank Math, el plugin crea la contraseña de aplicación necesaria para el agente.

La credencial aparece posteriormente en el perfil del usuario con un nombre similar a: WAP – Rank Math Support Agent. Existe una pantalla de aceptación de términos y condiciones para utilizar el asistente, pero la creación y preparación de la credencial se produce antes.

El investigador lo resume señalando que el plugin no solicita primero autorización y que la transferencia comienza antes incluso de que aparezca la aceptación de las condiciones. Esto encaja además con la documentación técnica de WAP.

La documentación explica que el consentimiento bloquea el primer uso del chat, mientras que la obtención de la sesión y la preparación de las credenciales forman parte del mecanismo de autenticación del asistente.

Y son dos cosas bastante diferentes: Aceptar utilizar un asistente de IA no debería ser lo mismo que descubrir posteriormente que se ha creado una credencial asociada a nuestro administrador de WordPress.

Una autorización de este nivel debería ser perfectamente explícita.

Algo como:

«Para utilizar el asistente de soporte necesitamos crear una contraseña de aplicación que permitirá al servicio autenticarse en tu WordPress con los permisos de tu usuario. ¿Deseas autorizarlo?»

Entonces cada administrador podría decidir.

¿Es realmente una puerta trasera?

Es la puerta trasera de Schrödinger. Waaijer recuerda que anteriormente clasificó mecanismos similares como una puerta trasera (backdoor), aunque en esta ocasión deja que sean los propios usuarios quienes decidan cómo definirlo. Técnicamente estamos ante una funcionalidad implementada deliberadamente para permitir que un servicio externo actúe sobre WordPress utilizando una credencial válida. Por eso utilizar directamente el término «puerta trasera» puede resultar discutible. Pero la cuestión importante no debería ser cómo llamamos al mecanismo.

La pregunta debería ser: ¿Es razonable crear una credencial de este nivel sin que el administrador haya autorizado explícitamente su creación?

Una contraseña de aplicación no es la contraseña de tu WordPress

También es importante evitar alarmismos innecesarios. Rank Math no está obteniendo la contraseña que utilizamos normalmente para entrar en /wp-admin/. Las contraseñas de aplicación son credenciales independientes creadas específicamente para aplicaciones externas.

WordPress tampoco permite utilizarlas directamente para iniciar sesión mediante wp-login.php. Pero sí permiten autenticarse mediante la REST API y otros mecanismos compatibles como el usuario al que pertenecen.

Por eso WordPress recomienda tratarlas como secretos, crear credenciales independientes para cada integración y revocarlas cuando dejan de ser necesarias.

El acceso tampoco desaparece simplemente cerrando el asistente

Otro detalle importante es que estamos hablando de una credencial persistente. Cerrar la ventana del asistente no equivale necesariamente a revocar la contraseña de aplicación. Permanecen asociadas al usuario hasta que son revocadas o eliminadas mediante los mecanismos correspondientes de WordPress.

Esto vuelve a plantear una cuestión de diseño bastante evidente. Si una función crea automáticamente una credencial para proporcionar acceso a un servicio externo, debería resultar igualmente sencillo saber: que existe; qué puede hacer; cuándo fue creada; cuándo se utilizó por última vez; cómo desactivarla; y cuándo deja de ser necesaria.

¿Cómo comprobar si Rank Math ha creado esta credencial?

Si utilizas Rank Math y has accedido recientemente a su nueva sección de ayuda y soporte, comprobarlo es bastante sencillo. En WordPress entra en: Usuarios → Perfil → Contraseñas de aplicación Revisa las credenciales existentes. Si encuentras alguna denominada: WAP – Rank Math Support Agent o que comience por: WAP – significa que existe una Application Password asociada a esa integración.

Si no quieres utilizar el agente de soporte o simplemente no quieres mantener esa credencial activa, puedes revocarla desde ahí.

WordPress permite precisamente eliminar individualmente cada contraseña de aplicación sin cambiar la contraseña normal del administrador.

Cuatro millones de instalaciones cambian la dimensión del problema

Rank Math tiene más de cuatro millones de instalaciones activas. Esto no significa que existan cuatro millones de credenciales de administrador almacenadas en algún servidor. Para que se genere la credencial tienen que darse determinadas condiciones, entre ellas utilizar la funcionalidad correspondiente. Pero sí convierte el diseño de esta infraestructura en algo especialmente sensible.

Un servicio remoto capaz de operar sobre una gran cantidad de instalaciones WordPress se convierte inevitablemente en un objetivo interesante para atacantes. Aunque confiemos completamente en las intenciones de Rank Math y group.one, la seguridad no consiste únicamente en preguntarnos: ¿Confiamos en que ellos no hagan nada malo? También debemos preguntarnos: ¿Qué ocurriría si algún día alguien comprometiera esa infraestructura?

Es exactamente la misma razón por la que evitamos repartir credenciales administrativas entre servicios externos aunque confiemos en esas empresas.

La IA empieza a necesitar algo más que nuestros datos

Quizá este sea el aspecto más interesante de todo el asunto. Hasta ahora buena parte del debate sobre la inteligencia artificial integrada en WordPress se centraba en los datos enviados a servicios externos. ¿Qué contenido se envía? ¿Dónde se procesa? ¿Se utiliza para entrenar modelos? Pero estamos entrando en una segunda etapa.

Los nuevos agentes no solamente quieren leer nuestro WordPress. Quieren actuar sobre él. Para que un agente pueda solucionar problemas, modificar configuraciones, publicar contenido o automatizar tareas necesita permisos. Y esos permisos pueden ser muy amplios.

Rank Math 1.0.277 es un buen ejemplo de por qué necesitamos empezar a mirar las nuevas funciones de IA desde otra perspectiva. Antes de activar un asistente deberíamos saber claramente: qué datos puede leer, qué acciones puede realizar, qué credenciales crea, qué permisos obtiene, qué servidores intervienen y cómo podemos revocar completamente ese acceso. La comodidad de escribir «soluciona este problema» en una ventana de chat puede ser enorme. Pero también lo es el nivel de confianza que estamos depositando detrás de esa frase.

No es una vulnerabilidad, pero merece nuestra atención

Por ahora no estamos hablando de que alguien haya descubierto una vulnerabilidad que permita a cualquier atacante hacerse administrador de millones de sitios con Rank Math. Conviene dejar esto muy claro. Estamos hablando de una decisión de diseño mediante la cual el nuevo agente de soporte obtiene una credencial que le permite autenticarse contra WordPress como el usuario que la generó.

Y el aspecto cuestionable es que esa credencial puede generarse sin una autorización previa suficientemente clara por parte del administrador. Puede que Rank Math considere este mecanismo necesario para ofrecer un asistente capaz de actuar sobre el sitio. Puede incluso que técnicamente esté muy bien protegido.

Pero cuando hablamos de credenciales asociadas a un administrador de WordPress, el consentimiento no debería estar escondido detrás de la experiencia de usuario. Debería ser imposible no entender lo que estamos autorizando. Porque quizá el problema no sea que la inteligencia artificial llegue a WordPress.

El problema empieza cuando dejamos de saber exactamente qué llaves de nuestra casa le hemos entregado.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Actualización WordPress y plugins/temas
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.