Plugins nulled são cópias de plugins pagos do WordPress nas quais a verificação de licença foi removida, para que eles rodem sem uma chave comprada, distribuídas de graça ou por alguns euros em sites de terceiros. O mesmo mercado existe para temas premium. Primeiro a parte surpreendente: distribuí-los muitas vezes nem é ilegal, porque a maioria dos plugins WordPress herda a licença GPL, que permite explicitamente a redistribuição. A parte perigosa é todo o resto. Cópias nulled ficam isoladas das atualizações oficiais, então cada brecha de segurança permanece aberta por toda a vida do site. Pior ainda, os sites que as distribuem têm um forte incentivo para modificar o código, e pesquisadores de segurança encontram exatamente isso o tempo todo: backdoors, usuários administradores ocultos, injeção de spam de SEO e ladrões de credenciais empacotados dentro de plugins pirateados. O malware WP-VCD, uma das infecções WordPress mais difundidas já documentadas, se espalhou quase inteiramente dessa forma. Um plugin nulled é, essencialmente, rodar código não revisado de uma fonte anônima com acesso total ao seu banco de dados, aos seus usuários e à sua reputação.
O que significa nulled?
O termo vem da cena warez dos anos 1990, onde nulled significava software com a proteção contra cópia arrancada. Aplicado ao WordPress: um plugin premium normalmente conversa com o fabricante usando uma chave de licença antes de ativar atualizações e suporte. Uma cópia nulled tem essa verificação removida ou curto-circuitada, então o plugin se comporta como se estivesse plenamente licenciado. A distribuição acontece por portais de download dedicados, fóruns e marketplaces que oferecem milhares de plugins e temas premium, seja de graça, seja como uma assinatura barata do tipo tudo incluído.
Vale separar duas coisas que costumam ser confundidas. Existem os chamados clubes GPL, que revendem cópias não modificadas de plugins licenciados sob GPL, o que é uma zona entre o cinza e o branco que veremos abaixo. E existem os distribuidores de nulled, cujas cópias foram alteradas, e é aí que mora o pesadelo de segurança. De fora, os dois parecem idênticos, e é justamente esse o problema: você não tem como verificar o que foi modificado.
Plugins nulled são legais? A questão da GPL respondida com honestidade
O WordPress é licenciado sob a GNU General Public License, e a posição oficial do projeto é que plugins e temas, como obras derivadas, a herdam. A GPL concede a todo destinatário o direito de usar, modificar e redistribuir o código, inclusive comercialmente. Isso significa que uma cópia puramente de código da maioria dos plugins premium pode ser legalmente redistribuída por quem a obteve. Isso não é uma brecha, é a intenção explícita da licença, e é por isso que os fabricantes vendem chaves de licença para atualizações e suporte, e não para o código em si.
Existem limites. Marcas registradas não são cobertas pela GPL, então portais que usam o nome e o logotipo de um plugin para vender cópias pisam em gelo muito mais fino. Recursos empacotados, como imagens, fontes ou bibliotecas de terceiros, podem ter licenças diferentes. E em alguns produtos o código é licenciado de forma dividida, com o PHP sob GPL e o JavaScript ou o CSS sob uma licença proprietária. Mas o resumo honesto continua o mesmo: o perigo dos plugins nulled nunca foi primordialmente jurídico. Ele é técnico, e começa no momento em que alguém com motivações desconhecidas edita o código antes de você baixá-lo.
Por que plugins nulled são perigosos: nunca há atualizações
Mesmo um plugin nulled que não foi adulterado tem uma data de validade embutida. Sem uma chave de licença, ele não consegue falar com o servidor de atualizações do fabricante, então fica silenciosamente parado na versão que você baixou. Em um ecossistema onde, segundo a Patchstack, milhares de novas vulnerabilidades de plugins são publicadas todo ano, isso é um incidente em câmera lenta. Quando sai um lançamento de segurança para o plugin, toda instalação legítima atualiza e toda instalação nulled continua vulnerável. Os atacantes sabem disso e procuram especificamente versões antigas de plugins premium populares, porque essas instalações são desproporcionalmente nulled e desproporcionalmente sem correção.
O problema das atualizações se acumula em silêncio: um site que roda um plugin nulled normalmente roda vários, todos congelados na data do download, todos acumulando CVEs conhecidos. Depois de um ou dois anos, um site desses não é um alvo endurecido que exige um zero-day. Ele é uma porta aberta.
Que malware se esconde em plugins nulled?
Empresas de segurança dissecam plugins pirateados infectados com regularidade, e as cargas seguem padrões conhecidos:
- Backdoors. Algumas linhas de PHP ofuscado que permitem ao atacante executar código arbitrário depois, muito tempo depois de o plugin parecer inofensivo. Remover o plugin muitas vezes não remove o backdoor, que já se copiou para outro lugar.
- Contas de administrador ocultas. Código que cria discretamente um usuário administrador ou redefine credenciais sob demanda, dando acesso total ao painel.
- Injeção de spam de SEO. Links para sites de apostas, farmácia ou venda de trabalhos acadêmicos injetados nas suas páginas, muitas vezes exibidos só para os rastreadores dos buscadores, para que o dono nunca os veja. Quem paga a conta é o seu ranqueamento.
- Redirecionamentos maliciosos. Visitantes são jogados em páginas de golpe ou de malware, às vezes somente a partir de dispositivos móveis ou de países específicos, para atrasar a descoberta.
- Roubo de credenciais e de cartões. Em sites WooCommerce, o JavaScript injetado pode raspar formulários de pagamento, e os logins colhidos alimentam a próxima onda de ataques.
O caso de referência é a família de malware WP-VCD, documentada pela Wordfence em um relatório com o título memorável The Malware You Installed On Your Own Site. O WP-VCD se espalhou quase exclusivamente por plugins e temas nulled, enterrou seu backdoor em arquivos de aparência legítima, infectou todos os outros sites da mesma conta de hospedagem e monetizou por meio de spam e redirecionamentos. No auge, ele estava entre as infecções WordPress mais comuns de todas, e cada uma das vítimas o instalou por conta própria.
Como verificar se um plugin é nulled ou está infectado
Se você herdou um site ou suspeita de um atalho tomado no passado, procure por estes sinais:
- Usuários administradores desconhecidos. Revise toda conta com direitos de administrador ou editor. Qualquer uma que você não consiga atribuir a alguém é um sinal vermelho.
- Plugins que nunca atualizam. Um plugin premium que não mostra atualização há um ano enquanto o changelog do fabricante segue ativo está nulled ou abandonado.
- Spam nos resultados de busca. Pesquise pelo seu domínio e veja se o Google lista páginas ou palavras-chave que você nunca escreveu. O spam camuflado aparece ali primeiro.
- Arquivos modificados ou extras. Um verificador de integridade de arquivos sinaliza arquivos PHP que diferem dos originais do fabricante ou que ficam em lugares onde nenhum plugin deveria escrever, como wp-content/uploads.
- Código ofuscado. Strings base64 longas, chamadas a eval() e nomes de variáveis como $wp_v_cd dentro de arquivos de plugin merecem atenção imediata.
Se você confirmar uma infecção, limpar significa mais do que apagar o plugin, porque os backdoors persistem de forma independente. Restaure a partir de um backup limpo ou faça uma limpeza completa de malware, e então troque todas as senhas e todos os salts no wp-config.php.
Alternativas seguras aos plugins nulled
A verdade incômoda é que plugins nulled resolvem um problema real, o orçamento, da pior forma possível. Opções melhores, em ordem de preferência:
- Use a versão gratuita. Quase todo plugin premium relevante tem um núcleo gratuito funcional no diretório oficial, com código que passou por revisão e atualizações que chegam automaticamente.
- Escolha um concorrente gratuito. O diretório oficial hospeda cerca de 60.000 plugins. Para a maioria dos recursos pagos existe uma alternativa gratuita sólida.
- Compre a licença. As licenças anuais da maioria dos plugins custam menos do que uma hora de resposta a incidentes. Colocado assim, é um seguro barato, com suporte incluído.
- Se precisar usar um revendedor GPL, trate o código como não confiável. Compare-o com uma cópia sabidamente íntegra antes de colocar em produção. Se você não consegue fazer isso, também não consegue avaliar o risco que está correndo.
Como o InspectWP ajuda a manter seus plugins honestos
O InspectWP detecta os plugins e temas instalados em um site WordPress analisado junto com suas versões, sinaliza versões com vulnerabilidades conhecidas e mostra quando um plugin foi removido do diretório oficial, o que muitas vezes é o primeiro sinal público de que algo está errado com ele. Plugins premium desatualizados que nunca se movem ao longo de vários relatórios agendados são exatamente o padrão que uma instalação nulled produz, então relatórios recorrentes tornam esse modo de falha visível em vez de invisível. E se um site que você audita mostra plugins congelados no tempo somado a achados de spam nas verificações de SEO, este artigo acabou de te dar a provável história por trás dos dois.