Sto inquadrando questa domanda vis-a-vi Automatic e Jetpack, ma penso che riguardi qualcosa che personalmente non capisco che sta accadendo in un contesto WordPress, quindi sto postando qui. Non si tratta di automatico però, questo potrebbe essere un caso generale. Quindi portami con me ...
La mia ipotesi è che Automatic / Jetpack abbia un sistema di autenticazione in modo insicuro, quindi mi aspetto che qualcuno qui mi dica cosa non capisco, supponendo che mi sbagli.
Esistono plugin Auth / Signon per molti siti che utilizzano i credenziali di autenticazione di una particolare rete per accedere a un altro. Ad esempio, puoi accedere a bitbucket.org con le tue credenziali di google.com come questa:

Quandofaiclicsulpulsantediaccesso,verraireindirizzatodaunamodalagoogle.com,doveinseriscilatuapassword.Quindigoogleautorizzailtuoaccessoalsitodelcliente,SENZAMAIDARELAPASSWORDALSITODELCLIENTE.Inaltreparole,quandoeffettuoillogininquestomodo,bitbucket.orgnonhamododiottenerelamiapasswordamenocheilmiobrowserolaretenonsianostatiinqualchemodocompromessi.Moltisitihannoquesto,facebook,yahoo,AOLecc.
Contrastoaquestatecnicadiaccessochehonotatosusiticomedigest.bps.org.ukjetpack.com
Checapiscodiesseredominipienamentequalificatiospitatidasitiautomaticioalmenocheutilizzanoilprodottojetpack.Nonusoneancheioquindinonsonosicuro...
Quandoprovoafareuncommentosujetpack.com,mivienerichiestalamiapasswordWordPress.comDALdominioJETPACK.COM.Nonsonoreindirizzatoawordpress.comogravatar.com.Eppure,sonologgatoselapasswordècorretta.
LamiacomprensionediquestisistemidiautenticazioneutilizzatiècheilcertificatoSSLèverde,èilmetodoconcuil'utentepuòconfermarecheilsitoconcuisistatrattandopuòessereconsideratoaffidabile,purchéildominiosiaconfermato.Puoiaccedereabitbucket.orgconituoicredenzialidigoogle.com,perchéquandotivengonochiesti,ilbrowserdice"google.com" in alto, non in un sito casuale. Che cosa mi impedisce di creare blog tutto il giorno su domini casuali, chiedere credenziali per wordpress.com, controllarli automaticamente e quindi firmare l'utente se i crediti sono buoni e poi rubarli io stesso? Per favore, spiegami perché questo non è un enorme difetto di sicurezza?