Netskope Extension Risk

Detail view · rubric v3.6
← Back to catalog

Omni Convert - Search Settings for Omnibar

fgnfdemimflmkkmdilkloicmdigmjghp
Risk Score
7.01
Risk Level: High
Recommendation: 🚫 BLOCK
Category Other
Installs 3,000
Rating
Last updated 2022-09-29 (48 months ago)
Manifest version MV3
CSP present ❌ no
Developer clipconvertersite@gmail.com
Verified publisher ✅ yes
Featured by Google ✅ yes
Privacy policy link
Web Store open ↗

Top Risks

  • Default search engine hijack routes all omnibar queries to clipconverter.site (find.madmidas.net ad-tech in JS hosts).
  • Privacy policy URL returns fetch error — effectively no accessible policy; 10.0 privacy pillar.
  • Extension abandoned for 48 months (>36mo); maintenance pillar maxed at 10.0.
  • 3x medium jQuery CVEs (3.3.1) unfixed since 2020; no CSP amplifies XSS surface.
  • Free-webmail developer email, no developer name listed, install_url_hijack redirects to privacy page.

Evidence

  • search_provider_override manifest chrome_settings_overrides sets default search to app.clipconverter.site/ext/search.php; classic monetization hijack.
  • privacy_policy_unreachable crx privacy_policy_classification.fetched=false (HTTPError); policy treated as absent — Privacy pillar 10.0.
  • stale_extension store Last updated Sep 2022; 48 months since update — zombie fingerprint, Maintenance pillar 10.0.
  • ad_tech_js_host crx js_external_hosts includes find.madmidas.net — known ad/search monetization domain.
  • jquery_cves crx jquery@3.3.1 has 3 medium XSS CVEs (CVE-2019-11358, CVE-2020-11022, CVE-2020-11023); no CSP present.
  • no_csp_mv3 manifest content_security_policy is null; no CSP despite jQuery XSS vulnerabilities bundled.
  • install_url_hijack crx install_url_hijack=true; onInstalled opens lp.clipconverter.site/privacy.html (+2.0 Webstore).
  • free_webmail_no_devname store Developer email is gmail; developer_name is empty; no verified business identity.

CVE Exposures (3)

CVELibrarySeverity Fixed inSummary
CVE-2019-11358 jquery@3.3.1 moderate 3.4.0 XSS in jQuery as used in Drupal, Backdrop CMS, and other products
CVE-2020-11022 jquery@3.3.1 moderate 3.5.0 Potential XSS vulnerability in jQuery
CVE-2020-11023 jquery@3.3.1 moderate 3.5.0 Potential XSS vulnerability in jQuery

Permissions Breakdown

  • declarativeNetRequest medium Can intercept/redirect network requests; paired with search_provider override amplifies risk.
  • storage low Standard local storage; low standalone risk.
  • contextMenus low UI surface only; low risk.
  • chrome_settings_overrides.search_provider (is_default=true) high Sets default search engine to clipconverter.site; classic search-hijack monetization vector.
  • host_permissions: *://app.clipconverter.site/* medium Scoped to developer domain; but routes all user searches there.

Pillar Scores

Permissions5.00
Reputation6.50
Network3.50
Webstore7.50
Maintenance10.00
Privacy10.00
Code Quality2.00
CVE Exposure3.00

Bookkeeping

Rubric v3.6
Scored at 2026-09-01 05:31
Listing SHA 86a94658585c…
Force block — not fired
Score recovered no
Elapsed