Вредоносные web-сайты могут проэксплуатировать модули API в расширениях для выполнение кода в браузере и кражи важной информации, в частности, закладок, истории посещений и даже файлов cookie, с помощью которых атакующий может осуществить перехват сессий и получить доступ к ценным учетным записям (в почтовых сервисах, социальных сетях и рабочим аккаунтам).
Более того, API расширений могут использоваться для загрузки вредоносных файлов и их хранения на устройстве жертвы, а также извлечения данных из хранилища расширения для дальнейшего отслеживания пользователей в интернете. https://www.securitylab.ru/news/497522.php