Klaviyo تكشف عن ثغرة قد تكون فضحت كلمات المرور لمتتبعي الإعلانات
كشفت شركة Klaviyo عن وجود خلل في إعدادات نموذج التسجيل الخاص بها، والذي ربما أدى إلى مشاركة بيانات حساسة، بما في ذلك كلمات المرور، مع خدمات تتبع تابعة لجهات خارجية. وأكدت الشركة أن أقل من 200 شخص تأثروا بهذا الخلل بناءً على سجلاتها النشطة المتاحة.
بدأت القصة عندما اكتشف باحث أمني أن نموذج التسجيل على موقع Klaviyo كان معدًا بشكل خاطئ منذ فبراير 2024، وربما استمر حتى نوفمبر 2025 أو لفترة أطول. تشير الاختبارات إلى أن بيانات التسجيل، مثل عناوين البريد الإلكتروني وكلمات المرور وأسماء الشركات وعناوين المواقع وأرقام الهواتف، قد تم إرسالها إلى متتبعات تابعة لشركات كبرى مثل Meta وGoogle وMicrosoft وLinkedIn وX.
من المهم الإشارة إلى أن هذا الخلل يتعلق بتسريب البيانات من جانب المتصفح وليس اختراقًا لقاعدة بيانات Klaviyo نفسها. وأرجعت الشركة المشكلة إلى "مسألة تكوين التطبيق"، وأكدت أنها قامت بإبلاغ جميع الأفراد الذين تم تحديدهم كمتأثرين.
بالنسبة للشركات التي قد تكون بيانات اعتمادها قد تم كشفها، فإن القلق الرئيسي هو الاستيلاء على الحسابات، خاصة إذا تم إعادة استخدام كلمة المرور أو عدم تفعيل المصادقة متعددة العوامل (MFA).
تنصح Klaviyo جميع العملاء الذين أنشأوا حسابات خلال الفترة المذكورة بتغيير كلمات المرور فورًا. وفي حال استخدام نفس كلمة المرور في خدمات أخرى، يجب تغييرها هناك أيضًا لتجنب هجمات "حشو بيانات الاعتماد". كما توصي الشركة بضرورة استخدام مديري كلمات المرور لإنشاء كلمات مرور فريدة وتفعيل المصادقة متعددة العوامل كإجراء أمني إضافي.