TechCrunch 报道称,营销软件公司 Klaviyo 的注册页面曾因表单配置错误,将用户填写的敏感信息传送给多家广告和科技平台,其中包括邮箱、密码以及公司相关资料。公司已确认问题修复,但受影响范围仍未公开。
这起问题由安全研究员、Melurna 联合创始人 Sam Jadali 发现。他表示,错误配置至少从 2024 年 2 月持续到 2025 年 11 月,实际存在时间可能更长。
涉及密码与公司资料
根据报道,被传送的数据不只有注册邮箱,还包括用户输入的密码,以及公司名称、网站地址和电话号码。这意味着问题发生在账户注册环节,而非普通浏览数据收集。
- 涉及邮箱地址与密码
- 还包括公司名称、网址和电话
- 信息可能流向多个第三方平台
第三方平台范围较广
报道提到,接收到相关数据的平台包括 Facebook、Google、Microsoft 及其子公司 LinkedIn,此外还有 HubSpot、X 等广告与科技公司。
这类信息共享通常与网站上的像素追踪工具有关。像素原本多用于统计访问、分析转化和排查故障,但如果配置不当,也可能把用户在网页中输入的内容一并发送出去。
Klaviyo已修复漏洞
Klaviyo 向 TechCrunch 确认,公司已经修复这一网站问题。不过,目前仍不清楚有多少人受到影响,也不清楚公司为何没有公开披露这起事件。
公开资料显示,这家总部位于波士顿的公司为企业提供邮件、短信等营销工具,拥有约 20.5 万付费客户,官网称其管理的客户资料档案超过 70 亿份。
补充信息:过去几年,因像素追踪工具配置错误引发的数据泄露事件已多次出现,部分公司随后提交了数据泄露披露文件,也曾面临监管执法。












