{
  "schema_version": "1.6.0",
  "id": "CLR-2026-3055",
  "modified": "2026-09-26T14:30:00.000Z",
  "published": "2026-09-26T14:30:00.000Z",
  "summary": "Search by Image: AliExpress &amp; Alibaba — a Firefox add-on that silently hijacks AliExpress affiliate commissions with no consent, and requests access to every site you visit",
  "details": "ali-image-search@alihelp.xyz (v2.2.1) provides a genuine reverse-image search, but its bg.js also runs an ungated affiliate hijack: on any AliExpress item/store/cart page it forces a redirect to its own s.click.aliexpress.com deep link (connected_by=alihelp, key _c4WvcFkP) up to 5&times; per tab — with no consent gate at all — and its manifest requests &lt;all_urls&gt; host access.",
  "affected": [
    {
      "package": {
        "ecosystem": "Firefox",
        "name": "Search by Image (AliExpress)"
      },
      "versions": [
        "2.2.1"
      ]
    }
  ],
  "references": [
    {
      "type": "ADVISORY",
      "url": "https://research.codelake.dev/advisories/clr-2026-3055-alihelp-search-by-image"
    }
  ],
  "credits": [
    {
      "name": "Sascha Klein, codelake Research",
      "type": "FINDER",
      "contact": [
        "https://research.codelake.dev"
      ]
    }
  ],
  "database_specific": {
    "caseId": "CLR-2026-3055",
    "kind": "malware",
    "class": "Affiliate-commission hijacking (ungated) · over-broad host access",
    "severity": "Medium",
    "status": "Confirmed malicious",
    "iocs": {
      "ips": [],
      "hashes": [],
      "indicators": [
        "Firefox add-on ID: ali-image-search@alihelp.xyz — “Search by Image: AliExpress &amp; Alibaba” v2.2.1",
        "Injected affiliate deep link: s.click.aliexpress.com/deep_link.htm?aff_short_key=_c4WvcFkP&amp;…&amp;connected_by=alihelp",
        "Over-broad host permission: &lt;all_urls&gt;",
        "Package file: alihelp_search_by_image-2.2.1.xpi",
        "Code markers: AFF_SHORT_KEY='_c4WvcFkP', REASSERT_DELAY_MS, MAX_ATTEMPTS_PER_TAB, chrome.tabs.onUpdated (ungated)"
      ]
    }
  }
}