Omni Convert - Search Settings for Omnibar
fgnfdemimflmkkmdilkloicmdigmjghp
Risk Score
7.01
Risk Level:
High
Recommendation:
🚫 BLOCK
Top Risks
- Default search engine hijack routes all omnibar queries to clipconverter.site (find.madmidas.net ad-tech in JS hosts).
- Privacy policy URL returns fetch error — effectively no accessible policy; 10.0 privacy pillar.
- Extension abandoned for 48 months (>36mo); maintenance pillar maxed at 10.0.
- 3x medium jQuery CVEs (3.3.1) unfixed since 2020; no CSP amplifies XSS surface.
- Free-webmail developer email, no developer name listed, install_url_hijack redirects to privacy page.
Evidence
- search_provider_override manifest chrome_settings_overrides sets default search to app.clipconverter.site/ext/search.php; classic monetization hijack.
- privacy_policy_unreachable crx privacy_policy_classification.fetched=false (HTTPError); policy treated as absent — Privacy pillar 10.0.
- stale_extension store Last updated Sep 2022; 48 months since update — zombie fingerprint, Maintenance pillar 10.0.
- ad_tech_js_host crx js_external_hosts includes find.madmidas.net — known ad/search monetization domain.
- jquery_cves crx jquery@3.3.1 has 3 medium XSS CVEs (CVE-2019-11358, CVE-2020-11022, CVE-2020-11023); no CSP present.
- no_csp_mv3 manifest content_security_policy is null; no CSP despite jQuery XSS vulnerabilities bundled.
- install_url_hijack crx install_url_hijack=true; onInstalled opens lp.clipconverter.site/privacy.html (+2.0 Webstore).
- free_webmail_no_devname store Developer email is gmail; developer_name is empty; no verified business identity.
CVE Exposures (3)
| CVE | Library | Severity | Fixed in | Summary |
|---|---|---|---|---|
| CVE-2019-11358 | jquery@3.3.1 | moderate | 3.4.0 | XSS in jQuery as used in Drupal, Backdrop CMS, and other products |
| CVE-2020-11022 | jquery@3.3.1 | moderate | 3.5.0 | Potential XSS vulnerability in jQuery |
| CVE-2020-11023 | jquery@3.3.1 | moderate | 3.5.0 | Potential XSS vulnerability in jQuery |
Permissions Breakdown
- declarativeNetRequest medium Can intercept/redirect network requests; paired with search_provider override amplifies risk.
- storage low Standard local storage; low standalone risk.
- contextMenus low UI surface only; low risk.
- chrome_settings_overrides.search_provider (is_default=true) high Sets default search engine to clipconverter.site; classic search-hijack monetization vector.
- host_permissions: *://app.clipconverter.site/* medium Scoped to developer domain; but routes all user searches there.
Pillar Scores
Permissions5.00
Reputation6.50
Network3.50
Webstore7.50
Maintenance10.00
Privacy10.00
Code Quality2.00
CVE Exposure3.00
Bookkeeping
Rubric v3.6
Scored at 2026-09-01 05:31
Listing SHA
86a94658585c…
Force block
— not fired
Score recovered
no
Elapsed
—