LAS VEGAS / LONDON (IT BOLTWISE) – Sicherheitsforschung zeigt, dass Klaviyo zeitweise beim Konto-Start-Formular Nutzerdaten inklusive Passwörtern an externe Werbe- und Tech-Partner weitergereicht haben könnte. Die Fehlkonfiguration soll laut Untersuchungen zumindest von Februar 2024 bis November 2025 aktiv gewesen sein. Klaviyo bestätigt die Behebung eines Website-Fehlers, nennt aber nur eine kleine Zahl bekannter Betroffener. Unklar bleibt dennoch, wie weit das Problem zuvor und bei welchem Umfang der Nutzer tatsächlich wirkte.

Beim Wechsel vom Marketing-Tool zum Risikohebel wird es im Fall Klaviyo gerade besonders deutlich: Wer sich laut einer Sicherheitsanalyse über ein bestimmtes Anmeldeformular registrierte, könnte dabei nicht nur die vorgesehenen Kontodaten bereitgestellt haben, sondern diese Informationen über eingebettete Tracking-Komponenten auch an Dritte weitergegeben haben. Im Kern geht es um die Kombination aus einem offenbar falsch konfigurierten Web-Formular und „Pixels“ auf der Klaviyo-Webseite, die normalerweise beim Besuchersignal helfen sollen – aber in diesem Fall die im Formular eingegebenen Daten, einschließlich Passwörtern, mit Außenstehenden geteilt haben sollen.
Die Recherche wird einem konkreten Zeitfenster zugeordnet: Der Sicherheitsforscher Sam Jadali, der auch als Co-Gründer eines auf Sicherheit spezialisierten Startups auftritt, beschreibt, dass die Fehlkonfiguration der Sign-up-Seite zumindest zwischen Februar 2024 und November 2025 vorgelegen haben soll, möglicherweise aber länger. Seine Tests kommen zu dem Ergebnis, dass sich neue Nutzer beim Ausfüllen des misconfigurierten Formulars ihre Sign-up-Informationen an genau diejenigen Drittanbieter übermitteln ließen, deren Tracker ebenfalls in die Klaviyo-Seiten eingebettet sind. Dazu zählt neben der E-Mail-Adresse und dem Passwort auch Metadaten wie der Name des Unternehmens, die Website-Adresse sowie eine Telefonnummer.
Für die technische Bewertung ist weniger die Marketing-Funktion entscheidend als die Funktionsweise des Tracking-Setups: „Pixels“ gelten im Webkontext als Mechanismus, mit dem Seitenbetreiber Informationen über Besuche und Nutzungsereignisse sammeln. Werden solche Tracker jedoch so eingebunden, dass sie nicht nur Browser-Interaktionen oder technische Events übertragen, sondern auch Eingaben aus Formularfeldern auslesen, kann daraus eine unbeabsichtigte Weitergabe persönlicher Daten werden. Das ist ein strukturelles Problem, das in den vergangenen Jahren immer wieder zu Meldungen über Datenschutzvorfälle geführt hat – etwa dann, wenn Pixel-Fehlkonfigurationen im Zusammenspiel mit Drittplattformen dazu führten, dass sensible Eingabedaten bei Werbe- und Analytics-Netzwerken landeten.
Als Empfänger werden in der Analyse unter anderem Werbe- und Tech-Ökosysteme genannt, deren Tracker auf Klaviyo-Seiten aktiv sein sollen. Dazu gehören Plattformen wie Facebook und Google, aber auch ein breiterer Kreis aus Marketing- und Social-Diensten; namentlich werden außerdem HubSpot sowie Microsoft inklusive LinkedIn genannt und auch die Social-Plattform X. Außerdem taucht Microsoft in der Beschreibung nicht nur als Plattform, sondern als Bestandteil einer Kette auf, die über eingebettete Skripte und Werbepipelines schließlich Nutzereingaben weiterreichen kann. Für Unternehmen und Entwickler ist das vor allem deshalb relevant, weil es zeigt, wie schnell sich aus einem vermeintlich harmlosen „Analytics-Snippet“ ein Datenschutz- und Sicherheitsrisiko entwickeln kann.
Klaviyo hat die technischen Ursachen in seiner Reaktion grundsätzlich eingeordnet: Eine Sprecherin von Klaviyo erklärte, der Fehler sei auf ein Problem in der „application configuration“ zurückzuführen gewesen und das Web-Setup sei inzwischen korrigiert. Gleichzeitig wird die Risikowahrnehmung dadurch nicht automatisch kleiner: Laut der Sprecherin liegt die Zahl der bekannten betroffenen Personen bei weniger als 200, basierend auf „readily available active logs“. Gleichzeitig bleibt offen, wie lange solche Logs gespeichert sind und wie weit zurück man die Aktivität des Fehlers sicher rekonstruieren kann. Auch beim Umgang mit Kommunikation an Betroffene gibt Klaviyo nur eingeschränkt Auskunft: Man habe die bekannten Personen informiert, ein Exemplar der angeblich versendeten Mitteilung wurde auf Anfrage nicht herausgegeben.
Für die Markt- und Sicherheitslage ist der Fall damit weniger ein Einzelfehler als ein Muster: Klaviyo zählt zu den Marketing-Stacks, die es Kunden erlauben, Kampagnen über E-Mail, SMS und weitere Kanäle auszuspielen. Laut der Selbstauskunft des Unternehmens verwaltet Klaviyo zudem eine sehr große Zahl an Kundenprofilen. Wenn solche Plattformen Sign-up-Prozesse so stark mit externen Tracking-Ökosystemen verzahnen, dann wird das Test- und Freigabeprozedere umso wichtiger: Nicht nur die Fachlogik des Formulars, sondern auch das Zusammenspiel mit eingebetteten Drittskripten muss in Staging-Umgebungen mit realistischen Browser-Sessions gegen Fehlzuordnungen abgesichert werden. Praktisch heißt das für Betreiber von Web-Formularen, ihre Pixel-Integrationen so zu kapseln, dass sie Eingabefelder nicht auslesen können – und parallel zu prüfen, welche Event-Payloads tatsächlich versendet werden.
Unabhängig vom exakten Umfang der Betroffenen hat die Meldung eine klare Signalwirkung für Datenschutz- und Security-Teams: Der Zugriff auf Passwörter ist zwar im Alltag nicht das Ziel von Tracking, aber Fehlkonfigurationen können genau solche Worst-Case-Szenarien erzeugen. Das zeigt auch, warum „defensive tools“ wie Werbeblocker bei manchen Nutzern eine Schutzfunktion übernehmen können, aber keine Unternehmenslösung ersetzen: Sobald Tracker produktiv sind, entscheidet die technische Einbindung darüber, ob Daten allein aus der Perspektive des Nutzers „nur für Messzwecke“ gedacht sind oder tatsächlich in Drittumgebungen landen. Für Klaviyo bleibt damit die wichtigste Frage offen, wie vollständig die Logs die Zeit der Fehlkonfiguration abdecken – und wie konsequent sichergestellt wird, dass derartige Integrationspfade künftig keine Passwörter oder andere hochsensible Eingaben mehr in externe Netzwerke transportieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Klaviyo: Sicherheitslücke bei Sign-up teilt Passwörter an Werbenetzwerke" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Klaviyo: Sicherheitslücke bei Sign-up teilt Passwörter an Werbenetzwerke" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Klaviyo: Sicherheitslücke bei Sign-up teilt Passwörter an Werbenetzwerke« bei Google Deutschland suchen, bei Bing oder Google News!