Veröffentlicht: 2026-09-01
Autor: Thomas Hintz | Seoholics
Lesezeit: 3 min
Was ist passiert?
Rank Math hat die Funktion ihres Support Agents vorübergehend deaktiviert. Grund ist die intransparente Erstellung von WordPress-Zugangsdaten, die ohne explizite Zustimmung der Nutzer erfolgten. Das Unternehmen plant die Wiedereinführung des Features nach einer Überarbeitung des Genehmigungsprozesses.
Die Fakten
- Der Support Agent generierte WordPress Application Password credentials, ohne dies im Vorfeld klar zu kommunizieren.
- Die Funktion diente als erster Schritt eines größeren Plans zur Implementierung von Agentic AI, die Aktionen auf Websites im Namen der Nutzer ausführen können.
- Der Zugriff des Support Agents war auf einen Read-Only-Status beschränkt, um kontextbezogene Antworten auf Support-Fragen zu ermöglichen.
- Rank Math nennt vier Sicherheitsmerkmale: Die verschlüsselten Zugangsdaten wurden serverseitig nicht dauerhaft gespeichert, die Berechtigungen entsprachen denen des aktuellen WordPress-Nutzers, es gab keinen Schreibzugriff und die Daten waren verschlüsselt.
- Die Reaktivierung erfolgt erst, wenn der Workflow so umgestaltet ist, dass Nutzer vor der Erstellung der Zugangsdaten in einfacher Sprache informiert werden.
Was bedeutet das für Dich?
Diese Entwicklung betrifft alle Website-Betreiber und Agenturen, die das Rank Math Plugin einsetzen und den Support-Bereich nutzen. Nutzer, die keine AI-gestützten Support-Funktionen verwenden, sind von diesem spezifischen Vorfall nicht betroffen.
- Prüfen Sie die aktuell installierten Plugin-Versionen und deaktivieren Sie testweise Funktionen, die automatischen Zugriff auf Website-Credentials verlangen. Ein Erfolg zeigt sich in der Abwesenheit unerwarteter Application Passwords in der Nutzerverwaltung von WordPress. Der Aufwand ist gering und nimmt wenige Minuten in Anspruch.
- Überprüfen Sie in der WordPress-Nutzerverwaltung unter dem jeweiligen Profil, ob aktive Applikationspasswörter existieren, die Sie nicht selbst erstellt haben. Das Löschen dieser Passwörter stellt die volle Kontrolle über den API-Zugriff wieder her. Dieser Vorgang ist zeitlich minimal aufwendig.
- Implementieren Sie für alle administrativen Zugänge ein striktes Berechtigungsmanagement und nutzen Sie nach Möglichkeit separate Nutzerkonten für Plugin-Tests. Die Wirkung ist eine Reduzierung des Risikos bei automatisierten Prozessfehlern von Drittanbietern. Der Aufwand für die Einrichtung ist moderat.
- Beobachten Sie die Versionshistorie von Rank Math auf Änderungen am Support-Agent-Workflow, bevor Sie die Funktion nach dem Neustart erneut aktivieren. Ein Erfolg liegt vor, wenn die Zustimmung zur Datengenerierung explizit und vor dem Prozess abgefragt wird. Der Aufwand besteht in einer kurzen Prüfung des Update-Logs.
Für Agenturen mit Mandantenverwaltung
Bei der Verwaltung mehrerer Kundenwebsites ist eine zentrale Überprüfung der Application Passwords ratsam. Stellen Sie sicher, dass keine automatisierten Agenten ohne dokumentierte Zustimmung des Mandanten Zugriff auf die Instanzen erhalten.
Für kleine Websites
Ein einzelner Administrator sollte die Sicherheitseinstellungen von WordPress prüfen und sicherstellen, dass nur notwendige API-Schnittstellen aktiv sind.
Wenn man nichts unternimmt, verbleiben potenziell aktive Zugangsdaten im System, deren Entstehungsgrund unklar ist. Dies erhöht die Angriffsfläche für nicht autorisierte Zugriffe über bestehende API-Schnittstellen.
Experten-Meinung
Der Vorfall folgt einem bekannten Muster bei der Einführung von KI-Features, bei denen die funktionale Geschwindigkeit vor der Transparenz der Datenverarbeitung steht. Die Implementierung von Agentic AI, die direkt in die CMS-Struktur eingreift, ist ein struktureller Wechsel vom passiven Tool zum aktiven Agenten. Rank Math räumt ein:
When an AI agent is being given permission to create an application password, you should be told clearly and directly what is happening and what you re allowing.
Dies bestätigt, dass die technische Sicherheit (Verschlüsselung, Read-Only) nicht die fehlende kommunikative Zustimmung ersetzt.
Daten und Zahlen
Die technische Umsetzung basierte auf vier spezifischen Sicherheitsmerkmalen. Die Zugangsdaten waren verschlüsselt und wurden laut Hersteller nicht auf der Seite von Rank Math gespeichert oder persistiert. Der Support Agent agierte ausschließlich in einem Read-Only-Modus und übernahm die Berechtigungen des aktuell angemeldeten WordPress-Nutzers. Es gab keine Erweiterung der Privilegien über den Status des Nutzers hinaus. Diese Parameter sollten das Risiko einer Manipulation der Website-Inhalte ausschließen, auch wenn der Erstellungsprozess der Passwörter intransparent war.
Ausblick
Die Wiedereinführung des Support Agents wird mit einem transparenten Request-Flow erfolgen. Langfristig ist die Entwicklung hin zu Agentic AI geplant, wobei KI-Agenten in der Lage sein werden, aktive Änderungen an WordPress-Seiten vorzunehmen. Die entscheidende Metrik für die Akzeptanz wird hierbei die Granularität der Rechtevergabe sein, da Nutzer die Kontrolle darüber behalten müssen, welche Aktionen die KI autonom ausführen darf.