Klaviyo expuso contraseñas de nuevos clientes a anunciantes por un fallo en su web

Fuentes: Signed up for Klaviyo? Dozens of advertisers may have seen your password

Klaviyo, plataforma de marketing con sede en Boston y 205.000 clientes de pago, mantuvo durante meses un error de configuración en el formulario de registro de su web que enviaba los datos introducidos por los usuarios —incluidos correo electrónico y contraseña, además del nombre, web y teléfono de la empresa— a terceros como Facebook, Google, HubSpot, Microsoft, LinkedIn y X, entre otros. El fallo, detectado por el investigador de seguridad Sam Jadali y la startup Melurna, habría estado activo al menos entre febrero de 2024 y noviembre de 2025, aunque podría prolongarse más.

Klaviyo confirmó que corrigió el problema y lo atribuyó a un «problema de configuración de la aplicación». La portavoz Danielle Zanatta aseguró que el número de personas afectadas identificado en los registros activos es inferior a 200, aunque la compañía no reveló cuánto tiempo conserva esos logs ni durante cuánto tiempo existió el fallo. Klaviyo notificó a los afectados, pero no facilitó copia del comunicado ni hizo una divulgación pública del incidente.

El caso pone de relieve los riesgos de los píxeles de seguimiento de terceros cuando están mal configurados, una fuente habitual de brechas que en los últimos años ha provocado notificaciones regulatorias y acciones de enforcement. La investigación fue presentada en la conferencia de seguridad Def Con de Las Vegas.