Mozilla heeft een database met accountgegevens van een deel van zijn gebruikers per ongeluk online gezet op een publieke server. Een deel van de wachtwoorden, die versleuteld waren met een md5-hash, is om veiligheidsredenen gewist.
Mozilla werd op 17 december getipt dat op één van zijn publieke servers een databasebestand te vinden was met daarin een groot aantal gebruikersaccounts van addons.mozilla.org. Bij 44.000 van die accounts waren de wachtwoorden versleuteld met een md5-hash, een redelijk achterhaalde methode. Mozilla koos er daarom voor die wachtwoorden uit voorzorg te wissen, en heeft de gebruikers via e-mail op de hoogte gesteld. Volgens het bedrijf waren de accounts overigens inactief. Mozilla maakt sinds april 2009 gebruik van een sha512-hash om wachtwoorden te versleutelen, en huidige gebruikers zouden geen risico lopen.
Nadat Mozilla op de hoogte was gesteld, haalde het de database offline en achterhaalde het door wie het bestand gedownload was. Het bestand bleek, naast de tipgever, alleen geraadpleegd te zijn door medewerkers van Mozilla zelf. Het bedrijf zegt ook te weten hoe het bestand op de publieke server terecht kwam, en geeft aan dat het bepaalde processen aangepast heeft waardoor dit in de toekomst niet meer mogelijk zou moeten zijn. Mozilla adviseert getroffen gebruikers om hun wachtwoord op andere sites aan te passen als zij hier hetzelfde gebruikten als op de Mozilla Addon-site.