Greška u Klaviyo formularu mogla je otkriti lozinke oglašivačima

Klaviyo je potvrdio grešku u konfiguraciji formulara za registraciju koja je mogla proslediti podatke novih korisnika spoljnim oglašivačkim i tehnološkim trackerima. Među podacima su bili imejl adresa, lozinka, naziv kompanije, veb-adresa i broj telefona, a Klaviyo navodi da je u dostupnim aktivnim logovima identifikovao manje od 200 pogođenih osoba.
Bezbednosni istraživač Sam Jadali i kompanija Melurna utvrdili su da je problem bio prisutan najmanje od februara 2024. do novembra 2025, uz napomenu da je verovatno trajao i duže. Klaviyo je potvrdio da je propust otklonjen i da je reč o problemu u konfiguraciji aplikacije.
Registracioni podaci mogli su stići do ugrađenih trackera
Na stranici za prijavu Klaviyo je imao ugrađene trackere trećih strana. Nalazi Melurne pokazuju da su podaci uneseni u pogrešno konfigurisan formular mogli biti podeljeni sa tehnološkim i oglašivačkim kompanijama čiji su se trackeri nalazili na sajtu.
U tekstu su navedeni Facebook i Google, HubSpot, Microsoft i njegova kompanija LinkedIn, kao i X. Nije poznato koliko je korisnika ukupno obuhvaćeno, jer Klaviyo nije precizirao koliko dugo čuva logove niti koliko je dugo greška bila aktivna.
Pixel alati zahtevaju strogu kontrolu na osetljivim stranicama
Trackeri, često nazvani pixel alatima, vlasnicima sajtova i aplikacija služe za prikupljanje podataka o posetama, razumevanje korišćenja proizvoda i pronalaženje grešaka. Međutim, pogrešna implementacija može dovesti do toga da se sa trećim stranama dele i lični podaci uneseni u polja iste stranice.
Klaviyo ima 205.000 korisnika koji plaćaju uslugu za slanje marketinških kampanja preko imejla, SMS poruka i drugih kanala. Na svom sajtu navodi da upravlja sa više od sedam milijardi korisničkih profila, što pitanje kontrole podataka na javnim formularima čini posebno važnim.
Praktična provera za timove
Kompanije bi trebalo da inventarišu skriptove i tagove koji se učitavaju na stranicama za registraciju, prijavu i promenu lozinke. Posebnu pažnju treba usmeriti na to da li alati za analitiku i oglašavanje mogu da pristupe vrednostima polja formulara, kao i na ograničavanje njihovog učitavanja na stranicama gde se unose poverljivi podaci.
Ovaj slučaj pokazuje da bezbednost formulara nije samo pitanje načina na koji aplikacija čuva podatke, već i kontrole svakog spoljnog koda koji se izvršava uz taj obrazac.

