Klaviyo через помилку могла передавати паролі клієнтів

Дослідники виявили, що форма реєстрації Klaviyo щонайменше з лютого 2024 року могла передавати email, паролі та інші дані стороннім сервісам.
Новий звіт із безпеки вказує на проблему в Klaviyo: маркетингова платформа ненавмисно могла передавати дані нових клієнтів стороннім рекламним і технологічним компаніям. Йдеться не лише про контактну інформацію, а й про пароль, який користувачі вводили під час реєстрації. Для сервісу, що працює з бізнес-комунікаціями та маркетингом, це особливо чутливий інцидент.
Проблему виявив дослідник безпеки та співзасновник стартапу Melurna Сем Джадалі. За його словами, форма на сторінці реєстрації Klaviyo була неправильно налаштована щонайменше з лютого 2024 року до листопада 2025-го, хоча помилка могла існувати й довше.
Помилка у формі реєстрації зачепила чутливі дані
За даними Melurna, під час створення облікового запису в Klaviyo введені дані могли передаватися стороннім трекерам, вбудованим у сайт компанії. Такі інструменти зазвичай збирають інформацію про відвідувачів сайтів і застосунків, але неправильна конфігурація іноді призводить до того, що вони захоплюють і персональні дані з вебформ.
У цьому випадку, як повідомляють Новини IT-PUB, йшлося про email-адресу, пароль, назву компанії, вебсайт і номер телефону. За результатами тестів стартапу, ці дані могли потрапляти до сторонніх сервісів, підключених до сайту Klaviyo.
Серед отримувачів даних назвали Facebook, Google і LinkedIn
Серед сервісів, які, за даними дослідників, могли бачити цю інформацію, названі Facebook і Google, маркетингова платформа HubSpot, Microsoft та її підрозділ LinkedIn, а також соціальна мережа X та інші.
Melurna передала свої висновки TechCrunch напередодні виступу на конференції з кібербезпеки Def Con у Лас-Вегасі. Увагу до інциденту привернув не лише масштаб самої компанії, а й характер даних, які могли опинитися в сторонніх системах.
Klaviyo заявила про виправлення, але деталей небагато
Klaviyo підтвердила TechCrunch, що вже виправила помилку на сайті. Водночас компанія не уточнила, скільки саме людей могли постраждати за весь час існування проблеми.
Представниця Klaviyo Даніель Zanatta назвала інцидент “application configuration issue” і повідомила, що відомих постраждалих було менше ніж 200 осіб, якщо спиратися на “available active logs”. При цьому компанія не пояснила, як далеко в минуле зберігаються ці журнали і як довго помилка працювала на сайті.
Компанія також заявила, що повідомила відомих постраждалих, але не надала TechCrunch копію цього повідомлення. Чому інцидент не був оприлюднений публічно, теж лишається незрозумілим.
Історія Klaviyo нагадала про ризики сторонніх трекерів
Цей випадок показує, що навіть звичайна форма реєстрації може стати джерелом витоку, якщо на сайті неправильно налаштовані сторонні трекери. Для користувачів це означає ризик передати більше даних, ніж вони очікують, — у деяких випадках навіть пароль.
Для бізнесу історія Klaviyo є нагадуванням: рекламні й аналітичні інструменти можуть не лише збирати корисну статистику, а й створювати додаткові ризики для приватності. Особливо на сайтах, де користувачі вводять чутливу інформацію.
У джерелі також наголошується, що подібні збої з pixel-трекерами в минулі роки вже призводили до повідомлень про витоки даних і дій з боку регуляторів. Історія Klaviyo вкотре показує межу, після якої технічна помилка в налаштуванні стає проблемою конфіденційності без відома самих користувачів.