Extra parameters in HTTP requests can expose hidden functionality, bypass business logic validation, or trigger unintended code paths. Attackers use parameter pollution and tampering to exploit these unused parameters, potentially leading to authentication bypass, privilege escalation, or data exposure. Options A, C, and D incorrectly assume extra parameters are necessary or harmless.