Κακόβουλες ιστοσελίδες μπορούν να εκμεταλλευτούν τα API των επεκτάσεων του προγράμματος περιήγησης (browsers) για να τρέξουν κώδικα μέσα στο πρόγραμμα περιήγησης και να κλέψουν ευαίσθητες πληροφορίες, όπως τις σελιδοδείκτες, το ιστορικό περιήγησης ή ακόμη και τα cookies των χρηστών.
Φυσικά ένας εισβολέας μπορεί με τα cookies μπορεί να καταλάβει τις ενεργές περιόδους σύνδεσης του χρήστη και να αποκτήσει πρόσβαση σε ευαίσθητους λογαριασμούς, όπως τα εισερχόμενα του ηλεκτρονικού ταχυδρομείου, τα προφίλ των κοινωνικών δικτύων ή λογαριασμούς σε τράπεζες κλπ.




