Voltar para Termos

Termos de uso —WordPress CVE Validator

Última atualização: 21 de julho de 2026 · Versão da extensão: 2.1.0

Estes Termos de uso ("Termos") regem o acesso e o uso da extensão de navegador WordPress CVE Validator ("WordPress CVE Validator", "extensão", "nós"). Ao instalar, ativar ou utilizar a extensão você ("usuário", "você") declara ter lido, compreendido e concordado com todos os termos abaixo. Se não concordar, desinstale a extensão e não a utilize.

Em resumo: o WordPress CVE Validator é uma ferramenta de segurança que roda no seu navegador e envia requisições a um alvo que você informa, para verificar se aquela instalação WordPress está exposta a CVEs conhecidas. Todas as verificações são não-destrutivas. Você é o único responsável por apontá-la apenas para sistemas que sejam seus ou para os quais tenha autorização expressa e por escrito. A extensão é fornecida "como está", sem garantias.


1. Objeto da extensão

O WordPress CVE Validator é uma ferramenta técnica destinada a desenvolvedores e a profissionais de QA e de segurança. Contra um alvo informado pelo usuário, ela verifica de forma não-destrutiva se uma instalação WordPress está exposta a um conjunto de CVEs conhecidas, tanto do core quanto de plugins e temas populares, exibindo um veredito e o trace técnico de cada verificação.

Funcionalidades principais:

  • execução de múltiplos checks — um módulo por vulnerabilidade — cobrindo classes como RCE, SQLi, upload de arquivos, escalonamento de privilégio, divulgação de informação e negação de serviço;
  • teste de uma vulnerabilidade específica ou execução de toda a lista de uma vez, reaproveitando o mesmo reconhecimento;
  • veredito por linha (VULNERÁVEL, EXPOSTO, provável, não vulnerável, ausente, inconclusivo ou inalcançável) com trace completo — cada requisição, resposta, corpo enviado/recebido e as linhas de análise, além do resumo e das referências (NVD, Exploit-DB, WPScan);
  • filtro pós-análise por veredito, severidade e busca livre;
  • interface aberta em aba própria do navegador.

Cada verificação faz apenas fingerprint de versão (o readme.txt do plugin, o style.css do tema ou o generator do core) ou um probe benigno que revela a exposição sem enviar payload de exploração. Nada é criado, alterado, lido do banco de dados ou executado no alvo. A confirmação ativa de exploração (SQLi real, upload, RCE, criação de administrador) fica deliberadamente fora desta extensão e só deve ser realizada em pentest com autorização formal por escrito.

A extensão não possui servidor próprio, não faz analytics, não tem conta, token de acesso ou sincronização, e não se comunica com nenhum servidor do desenvolvedor. As únicas requisições de rede vão ao alvo que você informa.


2. Aceitação e capacidade

Para utilizar a extensão você declara que:

  1. é maior de 18 anos ou possui capacidade civil plena;
  2. compreende o funcionamento de requisições HTTP e as consequências de enviá-las a um sistema alvo;
  3. possui autorização legítima, expressa e por escrito para analisar e testar os sistemas nos quais utilizar a extensão;
  4. concorda com estes Termos e com os Termos de Serviço da loja de extensões pela qual a instalou.

3. Como a extensão atua na sua navegação

Esta seção descreve, por transparência, o efeito direto de usar a extensão. Não são efeitos colaterais: são a função da extensão.

  1. Requisições são enviadas ao alvo que você informa. A partir do service worker da extensão, são feitas requisições HTTP ao host que você digitar, para ler readme.txt/style.css/generator e executar os probes benignos de fingerprint. Toda requisição disparada é atribuível a você.
  2. As verificações são não-destrutivas, mas ainda assim são acessos ao alvo. Nenhum payload de exploração é enviado e nada é alterado no destino; ainda assim, um serviço monitorado pode interpretar essas requisições como varredura ou tentativa de acesso não autorizado, e você responde por isso (cláusula 7).
  3. A extensão não envia os seus cookies/sessão ao alvo. As requisições partem com credentials: "omit": a extensão não reutiliza a autenticação que você tenha com o site nem captura tokens ou cookies de sessão. Ela não coleta suas credenciais.
  4. O veredito é uma inferência, não uma certeza. Um componente marcado como "provável" teve apenas a versão afetada detectada, sem confirmação de exploração; "inconclusivo" indica versão/estado indeterminado; "EXPOSTO" reflete uma técnica de divulgação. Versões podem estar mascaradas, o componente pode estar corrigido por baixo do número aparente, e código ofuscado ou configurações de WAF/cache podem alterar o resultado. Não trate nenhum veredito como conclusão definitiva sem validação manual.

Recomendação de segurança: confirme cada achado manualmente antes de agir sobre ele, e realize os testes apenas dentro da janela e do escopo autorizados pelo titular do sistema.


4. Responsabilidades do usuário

O usuário é o único responsável por:

  1. Legalidade do uso — determinar se a análise ou o teste que pretende executar é lícito e obter as autorizações necessárias, por escrito, antes de executá-lo.
  2. Escopo — apontar a extensão apenas para sistemas de sua propriedade ou expressamente autorizados, conforme a cláusula 7.
  3. Efeitos sobre sistemas de terceiros — mesmo sendo não-destrutivas, as requisições podem ser interpretadas por um serviço como acesso não autorizado ou varredura, e o usuário responde por isso.
  4. Validação da saída — conferir cada veredito e o trace correspondente antes de agir com base neles, ciente de que a detecção é uma inferência por versão/probe.
  5. Uso responsável dos resultados — pelo tratamento dado às informações de exposição obtidas, incluindo relatórios, chamados e qualquer divulgação a terceiros.

5. Isenção de responsabilidade

A extensão é fornecida "como está" e "conforme disponível", sem garantias de qualquer natureza, expressas ou implícitas, incluindo — sem limitação — garantias de comercialização, adequação a uma finalidade específica, precisão, disponibilidade ou não violação. Não garantimos que a detecção de versões ou os probes serão corretos ou completos, que ausência de achado signifique ausência de vulnerabilidade, nem que a extensão funcionará ininterruptamente ou será compatível com qualquer alvo específico.

Em nenhuma hipótese seremos responsáveis por:

  1. Uso da extensão fora do escopo autorizado pelo titular do sistema alvo;
  2. Bloqueio, suspensão, banimento ou outras medidas aplicadas ao usuário por qualquer serviço em razão das requisições geradas;
  3. Indisponibilidade, lentidão ou dano a sistemas de terceiros relacionados ao uso da extensão;
  4. Decisões tomadas com base em vereditos que se revelem falsos positivos ou falsos negativos;
  5. Penalidades legais ou contratuais aplicadas ao usuário por acesso considerado não autorizado a sistemas de terceiros;
  6. Mudanças no navegador ou nas APIs de extensão que tornem a extensão parcial ou totalmente inoperante.

Na máxima extensão permitida pela lei aplicável, não responderemos por danos indiretos, incidentais, especiais, consequenciais ou punitivos, nem por perda de lucros, receitas, dados, uso ou reputação. A extensão é distribuída gratuitamente; não havendo contraprestação financeira, eventual responsabilidade que não possa ser afastada por lei fica limitada ao valor efetivamente pago pelo usuário pela extensão, que é zero.

O usuário utiliza a extensão por sua conta e risco e concorda em nos isentar e indenizar de quaisquer reclamações de terceiros que decorram do uso da extensão em violação a estes Termos ou à legislação aplicável.


6. Privacidade e tratamento de dados

O WordPress CVE Validator não coleta, não armazena em servidores, não transmite e não vende nenhum dado pessoal. Não há backend, analytics, cookies de rastreamento ou envio de informação ao desenvolvedor. As únicas requisições de rede vão ao alvo que você informa.

6.1 Dados processados e armazenamento

  • URL do alvo — você digita a URL do sistema que tem autorização para testar. Ela é usada apenas para montar as requisições enviadas a esse mesmo host.
  • Respostas do alvo — os corpos e cabeçalhos retornados pelo alvo são processados localmente, no seu navegador, para produzir o veredito e o trace exibidos na tela.

A extensão não persiste histórico de alvos, resultados ou credenciais: não usa chrome.storage nem localStorage. O estado vive apenas na aba aberta e é descartado ao fechá-la.

6.2 O que a extensão não faz

O WordPress CVE Validator não envia dados a nós, não mantém histórico em servidor, não usa dados para publicidade, perfilamento ou treinamento de modelos, não envia os cookies/sessão que você tenha com o alvo (as requisições usam credentials: "omit") e não faz exploração ativa.

6.3 Permissões da extensão

Conforme declarado no manifest.json:

  • host_permissions (http://*/*, https://*/*) — necessárias porque o alvo é arbitrário e definido por você em tempo de uso; a extensão precisa fazer requisições a esse host (a partir do service worker, sem CORS) para ler os arquivos de fingerprint e executar os probes benignos. Como o alvo é definido no momento do uso, não é possível listar hosts fixos. Elas não são usadas para coletar dados em segundo plano;
  • activeTab — ao clicar no ícone, pré-preenche o campo de alvo com a origem da aba ativa, por conveniência;
  • tabs — abre a interface do validador em uma nova aba e a associa à origem da aba ativa no momento do clique.

A extensão não solicita storage, webRequest, scripting, content_scripts nem executa código em outras páginas.

6.4 Uso remoto de código

A extensão não executa código remoto. Todo o código está contido no pacote publicado: não há CDN, eval de fonte externa nem download de scripts. As respostas baixadas do alvo são tratadas como dado — lidas e analisadas, nunca executadas.

6.5 Seus direitos (LGPD / GDPR)

Como todo o tratamento é local e não há coleta pelo desenvolvedor, não existe base de dados a consultar, corrigir ou excluir do nosso lado. Você mantém controle total: o estado é descartado ao fechar a aba, e desinstalar a extensão remove tudo imediatamente.

6.6 Crianças

A extensão é uma ferramenta técnica destinada a desenvolvedores e não é direcionada a menores de 13 anos. Como não há coleta de dados, nenhuma informação de qualquer usuário é obtida.


7. Uso aceitável

O usuário declara e garante que usará a extensão exclusivamente:

  1. em sistemas, sites e APIs de sua propriedade; ou
  2. em sistemas para os quais possua autorização prévia, expressa e verificável por escrito do titular — por exemplo, contrato de pentest, escopo de programa de bug bounty ou autorização formal do responsável.

É expressamente proibido utilizar a extensão para:

  1. acessar, testar ou mapear sistemas de terceiros sem autorização;
  2. obter acesso não autorizado a dados, contas ou credenciais;
  3. degradar, sobrecarregar ou indisponibilizar qualquer serviço;
  4. violar termos de uso de terceiros, direitos de propriedade intelectual ou a legislação aplicável;
  5. tratar dados pessoais de terceiros sem base legal adequada;
  6. revender a extensão ou redistribuí-la sob outra marca sem autorização.

Testes em sistemas de terceiros sem autorização podem configurar ilícito civil e criminal, nos termos da Lei nº 12.737/2012 (invasão de dispositivo informático) e da Lei nº 13.709/2018 (LGPD), além de legislação equivalente em outros países. Reservamo-nos o direito de descontinuar a extensão a qualquer momento em caso de violação destes Termos.


8. Propriedade intelectual

O código-fonte, marca, identidade visual e documentação da extensão são de propriedade do desenvolvedor. O usuário recebe uma licença pessoal, não exclusiva e revogável para utilizar a extensão conforme estes Termos. É vedada a remoção de avisos de copyright e a redistribuição sem autorização. O conteúdo dos sites analisados permanece de titularidade de seus respectivos donos; a extensão não reivindica qualquer direito sobre ele.


9. Modificações dos Termos

Estes Termos podem ser atualizados a qualquer momento. A versão vigente sempre estará acessível nesta mesma URL, com a data de "Última atualização" revisada. Alterações materiais no comportamento serão descritas nas notas da versão na loja de extensões. O uso continuado após uma atualização configura aceitação tácita da nova versão.


10. Rescisão

O usuário pode encerrar este acordo a qualquer momento removendo a extensão do navegador. Podemos descontinuar a extensão, no todo ou em parte, a qualquer tempo e sem aviso prévio. As cláusulas 4, 5, 7 e 8 sobrevivem à rescisão.


11. Lei aplicável e foro

Estes Termos são regidos pelas leis da República Federativa do Brasil. Fica eleito o foro da comarca do domicílio do desenvolvedor para dirimir quaisquer controvérsias decorrentes destes Termos, com renúncia expressa a qualquer outro, por mais privilegiado que seja, ressalvado o foro do domicílio do usuário quando este for consumidor.


12. Contato

Para dúvidas, sugestões ou solicitações relacionadas a estes Termos ou à privacidade:


Ao utilizar o WordPress CVE Validator, você declara ter lido e concordado integralmente com os Termos acima.