WPForms Lite обвинили в добавлении бэкдора — спор вызвал новый мастер настройки 2.0.0

Вокруг WPForms Lite разгорелся спор из-за нового мастера настройки: разработчик Sybre Waaijer заявил, что он выдаёт удалённому сервису WPForms временный токен с возможностью выполнять административные действия на сайте. Независимая проверка Search Engine Journal подтвердила переход на домен WPForms и установку дополнительных плагинов через мастер, но сама квалификация механизма как «бэкдора» остаётся спорной.

WPForms Lite обвинили в добавлении бэкдора
WPForms Lite обвинили в добавлении бэкдора

WPForms Lite 2.0.0 связал первичную настройку сайта с внешним сервисом

Поводом для дискуссии стал код, появившийся вместе с WPForms Lite 2.0.0. Эта версия вышла 14 июля 2026 года, а в официальном changelog WPForms среди крупных изменений указан новый Onboarding Wizard — пошаговый мастер первоначальной настройки.

Sybre Waaijer, разработчик The SEO Framework, обратил внимание на файл wpforms-lite/src/SetupWizard/Bridge.php. В своей публикации он утверждает, что во время первоначальной настройки администратор перенаправляется с локальной панели WordPress на приложение WPForms, работающее на серверах компании. При этом внешнему приложению передаётся временный токен, действующий до завершения настройки или максимум один час.

По описанию Waaijer, такой токен позволяет удалённому мастеру выполнять действия с правами администратора в рамках предусмотренных разработчиками операций. Среди них — установка и активация дополнительных плагинов, загрузка компонентов WPForms и изменение отдельных настроек.

Само наличие внешнего мастера не скрыто в истории версий: WPForms прямо сообщает о новом Onboarding Wizard. Спор возник вокруг объёма полномочий, способа передачи доступа и того, насколько очевидно для владельца сайта, что часть настройки уже выполняется на внешнем домене.

Search Engine Journal подтвердил переход на wpformsapi.com и установку двух плагинов

11 августа Search Engine Journal опубликовал собственную проверку свежей установки WPForms Lite. Автор материала Roger Montti установил плагин на отдельный WordPress-сайт и прошёл предложенный сценарий настройки.

Во время теста страница мастера открылась по адресу на домене wpformsapi.com. Автор отдельно отметил, что первоначально считал интерфейс частью собственной административной панели WordPress и заметил смену домена уже после перехода.

Дальше мастер предложил настроить доставку писем через WP Mail SMTP. После выбора варианта Install and Continue этот плагин был установлен. На следующем этапе среди функций присутствовал WPConsent, причём в показанном интерфейсе его установка была включена без доступного переключателя для отключения. В результате на тестовом сайте оказались WPForms Lite, WP Mail SMTP и WPConsent.

Этот эксперимент подтверждает ключевую пользовательскую часть претензии: мастер WPForms действительно способен провести администратора через внешний сервис и инициировать установку других WordPress-плагинов. Проверка Search Engine Journal при этом не установила наличие вредоносной активности и не доказала, что Awesome Motive может самостоятельно открыть такую сессию без действий уже авторизованного администратора.

Есть ещё одна деталь. После удаления WPForms Lite и повторной установки автор Search Engine Journal не смог воспроизвести тот же сценарий второй раз. Поэтому опубликованный тест показывает реальное поведение одной свежей установки, но не даёт полного ответа на все условия запуска мастера.

Почему термин «бэкдор» вызвал отдельный спор

В классическом смысле бэкдор — скрытый или недокументированный путь, который позволяет обойти обычный механизм доступа к системе. Именно здесь оценки участников дискуссии расходятся.

Waaijer считает проблемой сам факт появления временного канала административного управления между WordPress-сайтом и инфраструктурой WPForms. Его претензия строится вокруг того, что удалённое приложение получает токен и может выполнять операции, которые обычно доступны администратору сайта.

Оппоненты такой формулировки указывают на другой технический аспект: мастер запускается в контексте уже вошедшего в WordPress администратора. В опубликованных материалах нет подтверждения, что разработчик WPForms способен по собственной инициативе подключиться к произвольному сайту, где установлен плагин, обойти авторизацию WordPress или создать постоянный скрытый вход.

Поэтому слово «бэкдор» здесь описывает оценку механизма со стороны Waaijer. Подтверждённый факт выглядит точнее: WPForms Lite 2.0.0 добавил внешний мастер настройки, который в процессе работы получает временные полномочия для выполнения ряда административных операций.

Правила WordPress допускают внешние сервисы, но проводят границу вокруг удалённого кода

Дискуссия быстро вышла за пределы вопроса о названии механизма. Для плагина из официального каталога WordPress имеет значение ещё и соответствие правилам Plugin Directory.

В руководстве WordPress для разработчиков плагинов отдельно описаны внешние сервисы и удалённое выполнение кода. Правило №8 запрещает обычному плагину получать исполняемый код из сторонних систем в ряде сценариев, включая установку дополнений с серверов за пределами WordPress.org. В том же пункте есть исключение для сервисов управления: они могут взаимодействовать с сайтом и доставлять программное обеспечение, если управление происходит на домене самого сервиса.

Эта оговорка напрямую пересекается с архитектурой нового мастера WPForms. Внешняя часть настройки работает на домене WPForms, поэтому формальная оценка зависит от того, считается ли этот механизм допустимым management service и как именно реализованы операции установки.

Отдельно правило №7 касается передачи данных внешним серверам и требует явного согласия в ситуациях, подпадающих под отслеживание пользователей. Для SaaS-сервисов предусмотрены исключения, когда подключение и настройка такого сервиса сами по себе выражают согласие. Из открытых материалов пока нельзя вывести окончательную классификацию мастера WPForms по этим правилам.

Масштаб спора усиливают более 5 миллионов активных установок WPForms Lite

По данным WordPress.org, WPForms Lite используется более чем на 5 миллионах активных установок. Для механизма, который появляется на этапе первого запуска, такой масштаб превращает даже спор о прозрачности интерфейса в заметную историю для всей экосистемы WordPress.

Здесь важен пользовательский сценарий. Человек устанавливает конструктор форм из официального каталога WordPress, запускает мастер и продолжает настройку в визуально связанном интерфейсе. Если смена домена остаётся незамеченной, пользователь может воспринимать внешнее приложение как обычную страницу собственной панели управления.

Именно этот момент подтвердил тест Search Engine Journal. Автор материала сообщил, что не сразу понял, что уже покинул свой сайт. Дальнейшая установка WP Mail SMTP и WPConsent показывает, что разница между локальной страницей WordPress и удалённым мастером имеет реальные последствия для состава программного обеспечения на сайте.

WPForms 2.0.0.3 вышел 11 августа без заявленного изменения мастера настройки

На фоне дискуссии WPForms выпустил версию 2.0.0.3 от 11 августа 2026 года. В официальном журнале изменений перечислены исправления, связанные с экспортом записей, отображением данных и правами доступа к формам в интеграциях Elementor и Divi. Изменения Onboarding Wizard в этом списке не указаны.

Страница плагина на WordPress.org на 12 августа показывает WPForms Lite 2.0.0.3 как актуальную версию и более 5 миллионов активных установок. Сам мастер первоначальной настройки по-прежнему присутствует в ветке 2.0.0.x как заявленная функция продукта.

Публичная дискуссия поэтому упирается в точное определение границы между удалённым сервисом настройки и скрытым административным каналом. Факт перехода на инфраструктуру WPForms и возможность устанавливать дополнительные плагины уже подтверждены независимым тестом. Возможность удалённого входа без участия авторизованного администратора в опубликованных проверках не показана.

Окончательная оценка может зависеть от двух вещей: технического разбора полного обмена токенами и позиции WordPress Plugin Review Team по соответствию такого мастера правилам каталога. Пока доступные материалы подтверждают спорный механизм удалённой настройки, а термин «бэкдор» остаётся обвинением конкретного разработчика, а не установленной классификацией уязвимости.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться