Reader Mode
llimhhconnjiflfimocjggfjdlmlhblm
Risk Score
4.11
Risk Level:
Medium
Recommendation:
🟡 MEDIUM RISK — review
Top Risks
- jQuery 1.9.1 bundles 3 medium CVEs (XSS); fixed versions available since 2019–2020; library not updated.
- dom_sink_innerhtml_userctrl in readability.js combined with CVEs elevates DOM-XSS risk on all visited pages.
- Free-webmail developer (gmail) with no developer name listed; privacy policy not scoped to this extension.
- install_url_hijack and uninstall_url_hijack flags set; onInstalled opens third-party URL.
- Privacy policy admits data collection but not scoped to extension; no retention period disclosed.
Evidence
- jquery_cve_bundle crx jquery@1.9.1 bundles CVE-2019-11358, CVE-2020-11023, CVE-2015-9251 (all medium XSS); fixed in 3.5.0.
- install_url_hijack crx install_url_hijack=true; onInstalled opens third-party URL — minor but noted monetization signal.
- uninstall_url_hijack crx Uninstall redirects to https://forms.gle/wVjk1u9mnn9PoNA39 — survey page, low threat but flagged.
- free_webmail_dev_no_name store Developer email ryzalyusoff@gmail.com; developer_name empty; verified_publisher=true mitigates partially.
- privacy_policy_not_scoped api Policy fetched; scope_extension=false, data_collection=true, third_party_sharing=false, retention=false.
- dom_sink_plus_cve crx dom_sink_innerhtml_userctrl in readability.js + active jQuery CVEs elevate DOM-XSS risk.
- function_constructor crx new Function() in pdf.js and pdf.worker.js — PDF.js feature-detect pattern, lower exploitation risk.
- broad_host_access manifest <all_urls> host_permissions + content_scripts on all URLs; justified for ReaderMode category.
CVE Exposures (3)
| CVE | Library | Severity | Fixed in | Summary |
|---|---|---|---|---|
| CVE-2019-11358 | jquery@1.9.1 | moderate | 3.4.0 | XSS in jQuery as used in Drupal, Backdrop CMS, and other products |
| CVE-2020-11023 | jquery@1.9.1 | moderate | 3.5.0 | Potential XSS vulnerability in jQuery |
| CVE-2015-9251 | jquery@1.9.1 | moderate | 1.12.2 | Cross-Site Scripting (XSS) in jquery |
Permissions Breakdown
- scripting medium Can inject scripts into pages; moderate risk, expected for ReaderMode.
- tabs medium Access to tab URLs and metadata across all tabs.
- activeTab low Scoped to user-activated tab; lower risk.
- contextMenus low UI-only right-click menu; minimal risk.
- webNavigation medium Can observe all navigation events; moderate privacy surface.
- storage low Local storage for settings; low risk.
- <all_urls> (host_permissions) high Broad host access on all URLs; content_scripts also match <all_urls>. Partially justified for ReaderMode.
Pillar Scores
Permissions4.50
Reputation5.00
Network2.00
Webstore3.50
Maintenance1.50
Privacy6.00
Code Quality4.50
CVE Exposure4.50
Scoring History
| sssiednbb9f9f0bdp727562726963xsx | 4.67 | Medium | review | 2026-09-09 |
| sssiedna97551d2dp727562726963xsx | 4.43 | Medium | review | 2026-08-25 |
| xx pfsssiedxafdsaxax><!--></ScRiPt>asddsssiedx | 5.18 | Medium | review | 2026-08-22 |
| %27fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx | 5.24 | Medium | review | 2026-08-22 |
| "fsssiedxa'sssiedx | 4.48 | Medium | review | 2026-08-22 |
| "fsssiedxa sssiedx | 4.34 | Medium | review | 2026-08-22 |
| $'fsssiedxasssiedx | 5.11 | Medium | review | 2026-08-22 |
| fsssiedxa$'sssiedx | 4.30 | Medium | review | 2026-08-22 |
| <fsssiedxi | 4.34 | Medium | review | 2026-08-22 |
| <fsssiedxi$"sssiedx | 4.25 | Medium | review | 2026-08-22 |
| <fsssiedxa xx psssiedx | 4.21 | Medium | review | 2026-08-22 |
| <fsssiedxa$'sssiedx | 4.25 | Medium | review | 2026-08-22 |
| "fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx | 4.08 | Medium | review | 2026-08-10 |
| "fsssiedxa$"sssiedx | 4.52 | Medium | review | 2026-08-10 |
| 'fsssiedxa$'sssiedx | 4.42 | Medium | review | 2026-08-10 |
| 'fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx | 4.46 | Medium | review | 2026-08-10 |
| 4.26 | Medium | review | 2026-08-10 | |
| "fsssiedxa$'sssiedx | 4.27 | Medium | review | 2026-08-10 |
| $"fsssiedxafdsaxax><!--></ScRiPt>asddsssiedx | 4.58 | Medium | review | 2026-08-10 |
| $"fsssiedxa$'sssiedx | 4.53 | Medium | review | 2026-08-10 |
| fsssiedxa$"sssiedx | 4.43 | Medium | review | 2026-08-10 |
| <fsssiedxa"sssiedx | 4.29 | Medium | review | 2026-08-10 |
| <fsssiedxa'sssiedx | 4.56 | Medium | review | 2026-08-10 |
| <fsssiedxa$"sssiedx | 4.55 | Medium | review | 2026-08-10 |
| <fsssiedxa sssiedx | 4.28 | Medium | review | 2026-08-10 |
| <fsssiedxa'sssiedx | 4.77 | Medium | review | 2026-08-10 |
| <fsssiedxa | 4.55 | Medium | review | 2026-08-10 |
| fsssiedxa<sssiedx | 4.47 | Medium | review | 2026-08-10 |
| <fsssiedxi xx psssiedx | 4.35 | Medium | review | 2026-07-28 |
| fsssiedx<sssiedx | 4.29 | Medium | review | 2026-07-28 |
| <fsssiedx{fdsaxax><!--></ScRiPt>asddsssiedx | 4.06 | Medium | review | 2026-07-28 |
| <fsssiedx{"sssiedx | 4.46 | Medium | review | 2026-07-28 |
| fsssiedxx xx psssiedx | 4.27 | Medium | review | 2026-07-28 |
| sssieddrubricxsx | 4.71 | Medium | review | 2026-07-28 |
| v3.6 | 4.11 | Medium | review | 2026-06-16 |
Bookkeeping
Rubric v3.6
Scored at 2026-06-16 07:52
Listing SHA
f9d271ff8ab0…
Force block
— not fired
Score recovered
no
Elapsed
32.5s