Adblock for Youtube™
cmedhionkhpnakcndndgjdbohmhepckk
Risk Score
4.53
Risk Level:
Medium
Recommendation:
🟡 MEDIUM RISK — review
Top Risks
- Developer domain adblock-for-youtube.com does not resolve — no accountable entity behind 11M-install extension.
- Privacy policy hosted on Google Sites (free hosting), lacks data retention disclosure; third-party sharing unaddressed.
- install_url_hijack and uninstall_url_hijack flags set — extension intercepts install/uninstall lifecycle events.
- webRequest + scripting + <all_urls> without CSP gives broad capability to observe and modify all web traffic.
- innerHTML DOM-XSS sink in contentscript.js with no CSP, elevating exploitability if content is attacker-controlled.
Evidence
- developer_domain_not_resolving api adblock-for-youtube.com does not resolve; no verifiable business entity behind 11M installs.
- install_uninstall_url_hijack crx install_url_hijack=true and uninstall_url_hijack=true; lifecycle interception detected.
- no_csp manifest content_security_policy is null on MV3 extension with DOM-sink finding.
- privacy_policy_free_hosting store Policy on sites.google.com; scope_extension=true but retention=false and third_party_silence=true.
- dom_xss_sink crx contentscript.js: configurablePopup.innerHTML = html — user-controlled DOM sink, no CSP mitigant.
- broad_host_permissions manifest host_permissions=[<all_urls>] + content_scripts on http/https://*/* — full site reach.
- is_featured_by_google store Google Featured badge present; provides partial trust signal.
- js_external_hosts crx Contacts fonts.googleapis.com and get.adblock-for-youtube.com; latter domain does not resolve.
Permissions Breakdown
- tabs medium Can read tab URLs and metadata across all sites.
- storage low Local config persistence; low direct risk.
- unlimitedStorage low Extends storage quota; no data-exfil risk alone.
- scripting high Injects JS into any page via host_permissions <all_urls>.
- alarms low Background scheduling; minimal risk.
- declarativeNetRequest medium Blocks/modifies network requests; core ad-block function.
- webNavigation medium Monitors all navigation events across all tabs.
- webRequest high Observes all HTTP requests; broad traffic visibility.
- <all_urls> high Host permission grants access to every site the user visits.
Pillar Scores
Permissions5.50
Reputation5.50
Network3.00
Webstore4.50
Maintenance0.00
Privacy6.00
Code Quality2.00
CVE Exposure0.00
Scoring History
| <fsssiedxi"sssiedx | 3.58 | Low | review | 2026-08-10 |
| "fsssiedxx'sssiedx | 4.39 | Medium | review | 2026-07-31 |
| <fsssiedxx$'sssiedx | 4.10 | Medium | review | 2026-07-31 |
| <fsssiedx{"sssiedx | 4.07 | Medium | review | 2026-07-31 |
| <fsssiedxi$'sssiedx | 3.76 | Low | review | 2026-07-31 |
| <fsssiedxa$"sssiedx | 4.16 | Medium | review | 2026-07-31 |
| <fsssiedx{'sssiedx | 4.21 | Medium | review | 2026-07-30 |
| <fsssiedx{$'sssiedx | 4.04 | Medium | review | 2026-07-30 |
| <fsssiedxf"sssiedx | 4.59 | Medium | review | 2026-07-30 |
| <fsssiedxf$'sssiedx | 3.40 | Low | review | 2026-07-30 |
| fsssiedx<sssiedx | 4.38 | Medium | review | 2026-07-30 |
| "fsssiedxm$"sssiedx | 4.05 | Medium | review | 2026-07-30 |
| 'fsssiedxmsssiedx | 4.21 | Medium | review | 2026-07-30 |
| 'fsssiedxm'sssiedx | 3.82 | Low | review | 2026-07-30 |
| <fsssiedxmfdsaxax><!--></ScRiPt>asddsssiedx | 4.25 | Medium | review | 2026-07-30 |
| fsssiedxm<sssiedx | 4.78 | Medium | review | 2026-07-30 |
| <fsssiedx{ xx psssiedx | 4.14 | Medium | review | 2026-07-30 |
| <fsssiedx{$"sssiedx | 4.46 | Medium | review | 2026-07-30 |
| fsssiedxd sssiedx | 4.27 | Medium | review | 2026-07-30 |
| fsssiedxd'sssiedx | 3.73 | Low | review | 2026-07-30 |
| fsssiedxd$'sssiedx | 4.20 | Medium | review | 2026-07-30 |
| sssieddrubricxsx | 4.02 | Medium | review | 2026-07-30 |
| v3.6 | 4.53 | Medium | review | 2026-06-16 |
| v3.4-rev | 3.54 | Low | review | 2026-06-15 |
Bookkeeping
Rubric v3.6
Scored at 2026-06-16 05:58
Listing SHA
8890c24cc945…
Force block
— not fired
Score recovered
no
Elapsed
23.5s