This extension only requests access to HN's known domains.
If one would try to request to a non white-listed domain it would trigger Access-Control-Allow-Origin error.
Also I think v3 makes it quite hard to use remote loaded code.
Any attempt to be malicious would probably be caught by store's review process eventually.