Erweiterungen sind sogar große Sicherheitsrisiken. Die meisten (nicht alle!) werden von Hobbybastlern erstellt und genügen selten den notwendigen Sicherheitsstandards. Und selbst bei den verbreiteten großen Erweiterungen treten immer mal wieder Sicherheitslücken auf.
Dass diese aber aktiv (in einem relevanten Umfang/Ausmaß) ausgenutzt werden würde, ist mir jetzt noch nicht so bekannt geworden. Immerhin verwenden nur ein kleiner Teil aller Firefoxbenutzer auch wirklich (aktiv) Erweiterungen, womit die Verbreitung geringer ist und damit das Interesse der Hacker ebenfalls geringer sein dürfte.
Erweiterungen von großen Herstellern, die ihre Erweiterungen im Bundle zusammen mit dem eigentlichen Programm (indirekt oder gar ungefragt, bzw. versteckt) verteilen (sowas wie Skype oder Java), halte ich im übrigen für eine noch viel größere Gefahr, da diese Erweiterungen meist schlecht gepflegt werden und Updates teils ewig auf sich warten lassen.