Sam Jadali biztonsági kutató és a Melurna kiberbiztonsági startup társalapítója fedezte fel, hogy a Klaviyo marketingcég egy rossz beállítás miatt külső hirdetőkkel osztotta meg az új ügyfelek regisztrációs adatait, beleértve a jelszavukat is.
A vizsgálatok szerint a Klaviyo oldalán található regisztrációs űrlap rosszul lett konfigurálva 2024 februárja és 2025 novembere között vagy még tovább. Ennek következményeként a Klaviyo megoszthatta bármely olyan hirdető- és tech vállalattal –amelyek nyomkövetői be vannak ágyazva a cég weboldalára(pl.: Facebook, Google, LinkedIn, X stb.) – azon felhasználók regisztrációs adatait, akik ebben az időszakban az űrlap segítségével vették igénybe a szolgáltatást. Az érintett adatok között szerepelnek az e-mail címek, jelszavak, a cég neve, weboldal címe és a hozzá tartozó telefonszám.
A Klaviyo elismerte és javította is a hibát. A cég elmondása szerint a naplófájlok alapján kevesebb mint 200 felhasználó érintett az incidensben, de a velük folytatott kommunikációt a Klaviyo nem volt hajlandó nyilvánosságra hozni.
Az elmúlt időben több vállalatnál is előfordult hasonló incidens, ami jól mutatja, hogy valójában mekkora kockázatot is jelent a weboldalak által használt nyomkövetők használata különösen, ha azok rosszul vannak konfigurálva.
(forrás)

