Interpreter.ru 🛡 В админку
Интернет-маркетинг 11.08.2026 рейтинг 6

WPForms Lite: Обсуждение о возможном бэкдоре и его последствиях

WPForms Lite: Обсуждение о возможном бэкдоре и его последствиях
Недавний пост на платформе X от Сайбре Ваайера, издателя плагина The SEO Framework, вызвал бурные обсуждения вокруг плагина WPForms Lite для WordPress. В нем утверждается, что обновление этого плагина может содержать бэкдор, который предоставляет сторонним разработчикам доступ к сайтам пользователей без их ведома. Данная ситуация привлекла внимание как сторонников, так и противников, что поднимает важные вопросы о безопасности и прозрачности в экосистеме WordPress.

Определение бэкдора

Национальный институт стандартов и технологий (NIST) определяет бэкдор как "недокументированный способ получения доступа к компьютерной системе". Бэкдоры представляют собой потенциальный риск безопасности, так как они позволяют злоумышленникам обходить стандартные механизмы аутентификации и авторизации.

Утверждение о бэкдоре в WPForms Lite

Сайбре Ваайер утверждает, что недавнее обновление WPForms Lite от компании Awesome Motive добавило бэкдор в плагин. По его словам, плагин включает в себя мастер настройки, который проводит пользователя через процесс конфигурации. Этот мастер, как утверждается, выдает токен на один час, который предоставляет разработчикам плагина административный доступ к сайту пользователя без предварительного согласия или уведомления. Ваайер подчеркивает, что этот уровень доступа позволяет Awesome Motive выполнять такие действия, как установка и активация других плагинов. В своем посте Ваайер указал: "Сайед Балкхи (Awesome Motive) добавил бэкдор в WPForms Lite три недели назад в версии 2.0.0. Плагин работает на более чем 5 миллионах сайтов. Файл: wpforms-lite/src/SetupWizard/Bridge.php. Что он делает: он захватывает ваш браузер и открывает их приложение на серверах WPForms. Он передает этому приложению токен для входа на ваш сайт на один час. Это приложение может действовать от вашего имени на вашем сайте. Что они могут с этим делать: их приложение может устанавливать и активировать плагины. Оно также может включить переключатель, который начинает отправлять ваши отправки форм на серверы WPForms. Плагин никогда не спрашивает об этом и никогда не предупреждает вас. Когда это происходит: он автоматически запускается при свежей установке во время настройки, только для администраторов. Вы не получите уведомления. Токен истекает в конце настройки или через час. Что они могут установить: тринадцать плагинов с WordPress.org: WP Mail SMTP, WPConsent, Uncanny Automator, AIOSEO, Universally, Duplicator, Reviews Feed, OptinMonster, MonsterInsights, ActiveLayer. Странно (вероятно, ошибка), также Contact Form 7, Ninja Forms и Pirate Forms. Они также могут загружать дополнения WPForms и WPForms Pro с их серверов. Эти серверы не модерируются и могут быть использованы для распространения вредоносного кода — что следует ожидать, учитывая их историю."

Реакция сообщества WordPress

Некоторые пользователи WordPress отреагировали на заявление Ваайера, заявив, что Awesome Motive является надежным разработчиком плагинов и что подобные вопросы следует обсуждать в частном порядке. Один из пользователей, @BuildInBits, отметил: "У Awesome Motive множество плагинов, и они являются надежными. На протяжении десятилетия они знают, как хорошо выполнять свою работу, и уже работают над этим. Ваше выражение несколько несправедливо, чтобы делать это публично."

Конкуренция между разработчиками

В ответ на комментарий @BuildInBits Ваайер отметил, что Awesome Motive является конкурентом, так как обе компании разрабатывают плагины для SEO. Awesome Motive публикует плагин All In One SEO (AIOSEO), который напрямую конкурирует с The SEO Framework Ваайера. Он добавил: "Они намеренно создали второй канал административной власти и одели .org zip в Open Source, в то время как настоящие сессии и URL пакетов находятся на их стороне. На протяжении более десяти лет WPBeginner был дружелюбным лицом этой машины — туториалы, которые всегда каким-то образом заканчиваются на их собственном стеке. Не блог. Воронка. На протяжении многих лет они перекрестно устанавливали свои плагины и деактивировали плагины конкурентов, включая мой. Я не уважаю их; они это заслужили."

Является ли это действительно бэкдором?

Определение бэкдора подразумевает наличие кода, который предоставляет доступ, обходя нормальные проверки аутентификации и авторизации сайта, обычно без ведома владельца сайта. Пользователь X @marckranat оспорил характеристику Ваайера, утверждая, что "бэкдор" здесь выполняет много риторической работы. Он отметил, что в обычном смысле этого слова нет доступа, инициированного поставщиком, обхода аутентификации и скрытого слушателя. Для активации мастера настройки требуется вход в систему как администратор.

Личный опыт установки WPForms Lite

Я сам использую плагин WPForms Lite на одном из своих сайтов и решил протестировать его на другом. После установки я увидел экран мастера настройки. Я не помню, чтобы нажимал на этот экран. Возможно, это произошло, но я не помню. На следующем экране я фактически нажал "Установить и продолжить", так как думал, что это часть процесса установки. На этом экране отмечены поля "AI Form Generation" и "Privacy Compliance" для установки, и их нельзя отключить. Поле "Accept Payments" можно отключить. Внизу экрана есть уведомление о том, что бесплатный плагин "WPConsent" будет установлен, от которого также нельзя отказаться. В результате установки на моем сайте были установлены WP Mail SMTP, WPConsent и WPForms Lite, и на большинстве этих экранов я не понимал, что нахожусь не на своем сайте.

Заключение

Ситуация с WPForms Lite поднимает важные вопросы о безопасности и прозрачности в экосистеме WordPress. Хотя Ваайер утверждает, что плагин создает токен, который истекает через час и позволяет вносить изменения на сайте, это не обязательно является злонамеренной целью. Однако сам факт, что пользователь может оказаться на другом сайте без ведома, вызывает вопросы о том, насколько нормальным является такой подход в процессе настройки плагина. Важно, чтобы пользователи были осведомлены о таких аспектах и могли принимать обоснованные решения о безопасности своих сайтов.
Источник:   Search Engine Journal