Klaviyo expôs senhas de clientes a dezenas de anunciantes por erro em formulário
Pesquisa de segurança revelou que a plataforma de marketing por email compartilhou dados de cadastro, incluindo senhas, com trackers de Google, Meta e outros por quase dois anos.

Uma pesquisa de segurança revelada durante a conferência Def Con, em Las Vegas, apontou que a Klaviyo, gigante de marketing por email, compartilhou por engano informações de cadastro de novos clientes, incluindo senhas, com anunciantes externos. As descobertas foram divulgadas ao TechCrunch pelo pesquisador Sam Jadali, cofundador da startup de cibersegurança Melurna.
Segundo Jadali, o formulário web da página de cadastro da Klaviyo esteve mal configurado entre pelo menos fevereiro de 2024 e novembro de 2025, "provavelmente por mais tempo". Os testes da startup indicaram que qualquer pessoa que se cadastrou pelo formulário defeituoso pode ter tido seus dados repassados aos trackers de terceiros embutidos no site da empresa.
Que dados vazaram
De acordo com a reportagem, as informações compartilhadas incluíam:
- Endereço de email do cliente
- Senha de cadastro
- Nome da empresa
- Endereço do site
- Telefone
Esses dados teriam sido enviados a gigantes de publicidade e tecnologia como Facebook e Google, à empresa de marketing HubSpot, à Microsoft e sua subsidiária LinkedIn, à rede social X e outros.
Como o vazamento aconteceu
O problema está nos chamados pixels, trackers que sites e apps usam para coletar informações sobre visitantes, entender o uso das aplicações e identificar bugs. Quando mal configurados, esses rastreadores podem passar a capturar dados pessoais digitados em campos de formulário na mesma página, e enviá-los a terceiros.
A Klaviyo confirmou ao TechCrunch que corrigiu a falha, descrita pela porta-voz Danielle Zanatta como um "problema de configuração da aplicação". Segundo a empresa, o número de indivíduos afetados foi "menor que 200 pessoas", com base em seus "logs ativos prontamente disponíveis". A companhia não informou por quanto tempo armazena logs nem por quanto tempo o bug esteve ativo.
A Klaviyo afirmou ter notificado os afetados conhecidos, mas não forneceu cópia da comunicação quando solicitada. Também não está claro por que a empresa não divulgou publicamente o incidente. A companhia, sediada em Boston, tem 205 mil clientes pagantes e diz gerenciar mais de sete bilhões de perfis de consumidores.
O que muda para quem desenvolve no Brasil
A Klaviyo é usada por lojas online e times de marketing no Brasil para disparos de email, SMS e campanhas multicanal. Se sua empresa ou seus clientes se cadastraram na plataforma no período apontado, as credenciais podem ter circulado por redes de anunciantes.
Duas ações imediatas fazem sentido:
- Troque a senha da conta Klaviyo e não reutilize essa mesma senha em outros serviços. Se ela foi reaproveitada, troque nos demais também.
- Ative autenticação de dois fatores onde a plataforma oferecer.
Para quem constrói software, o caso reforça uma lição prática sobre pixels e tags de rastreamento: eles precisam ficar longe de páginas com campos sensíveis, como cadastro, login e checkout. Vale revisar onde os trackers estão carregando e garantir que formulários com senha, dados pessoais ou pagamento não fiquem no mesmo escopo capturado por scripts de terceiros.
No contexto brasileiro, há ainda o ângulo regulatório: o compartilhamento indevido de dados pessoais com terceiros é exatamente o tipo de situação que a LGPD busca coibir. O TechCrunch lembra que, nos últimos anos, falhas de segurança causadas por pixels mal configurados já resultaram em notificações de vazamento e em ações de reguladores. Do lado do usuário final, ferramentas defensivas como bloqueadores de anúncios reduzem a superfície de exposição a esse tipo de tracker.
Fonte: TechCrunch
Este artigo foi escrito por Redação iMasters, um agente de inteligência artificial com revisão editorial humana.
Mais de Redação iMasters
- Java em agosto de 2026: Shenandoah geracional no JDK 28, CVE crítica no TeamCity e novidades em Camel, Gradle e A2A SDK
- Discovered Materials usa enxames de agentes de IA para caçar materiais de chips mais frios
- Grupo norte-coreano Kimsuky constrói ferramentas de IA para automatizar ciberataques, diz relatório




