Netskope Extension Risk

Detail view · rubric v3.6
← Back to catalog

Whatsapp Plus

endmmacdmacjnonhdkkbgkhofmhigamg
Risk Score
5.07
Risk Level: Medium
Recommendation: 🚫 BLOCK
Category Productivity
Installs 2,000
Rating 4.7
Last updated 2026-08-30
Manifest version MV3
CSP present ❌ no
Developer pedrosarkisverani@gmail.com
Verified publisher ❌ no
Featured by Google ❌ no
Privacy policy link
Web Store open ↗

Top Risks

  • Brand impersonation: unverified Gmail dev using 'WhatsApp Plus' name, confirmed is_impersonation=true.
  • Unknown backend backendsagrado.onrender.com + wup.plus in host_permissions with no disclosed purpose; potential WhatsApp data exfil.
  • Privacy policy not scoped to this extension, data_collection=false but third_party_silence=true; inadequate disclosure.
  • install_url_hijack=true: onInstalled opens 3rd-party URL — user redirected on install.
  • 3 innerHTML DOM-XSS sinks active on WhatsApp Web with no CSP, enabling script injection into message context.

Evidence

  • brand_impersonation store brand_mention.is_impersonation=true; dev is pedrosarkisverani@gmail.com, not Meta/WhatsApp; confirmed_owner=false.
  • free_webmail_dev store Developer email is gmail.com; no verified publisher badge; no business website.
  • install_url_hijack manifest install_url_hijack=true; onInstalled opens 3rd-party URL — redirect on install confirmed.
  • unknown_backend_hosts manifest host_permissions include backendsagrado.onrender.com and wup.plus — undisclosed third-party endpoints.
  • dom_xss_sinks_no_csp crx 3 innerHTML sinks in drawflow.min.js, viewOnce.js, limitModal.js; csp_present=false amplifies risk.
  • privacy_policy_inadequate api scope_extension=false, third_party_silence=true; policy hosted on free Render infra, not scoped to extension.
  • external_hosts_diversity crx js_external_hosts includes buy.stripe.com, grandtibiaauto.com, sheetjs.com, youtube.com — 7 distinct hosts.
  • geo_diversity api JS hosts span BR, CA, US (3 countries); below +1.5 threshold of 4.

Permissions Breakdown

  • storage low Local data persistence only; low standalone risk.
  • scripting medium Can inject scripts into host_permissions targets (whatsapp.com); elevated when scoped.
  • alarms low Scheduling only; no data access.
  • notifications low Can display notifications; low risk in isolation.
  • https://web.whatsapp.com/* medium Full access to WhatsApp Web including messages and contacts.
  • https://*.cdn.whatsapp.net/* low WhatsApp media CDN; limited risk scoped to media delivery.
  • https://backendsagrado.onrender.com/* high Unknown third-party backend; data from WhatsApp context could be exfiltrated here.
  • https://wup.plus/* high Unknown domain with no disclosed purpose; potential data sink outside stated function.

Pillar Scores

Permissions3.30
Reputation8.50
Network3.50
Webstore5.50
Maintenance0.00
Privacy9.00
Code Quality2.00
CVE Exposure0.00

Bookkeeping

Rubric v3.6
Scored at 2026-08-31 04:54
Listing SHA ab3a3b6b213c…
Force block — not fired
Score recovered no
Elapsed