Weaknesses of type CWE-200

4,952 results

Exposição de Informação Sensível

A aplicação expõe dados sensíveis (senhas, tokens, PII, chaves de API) a usuários ou processos que não deveriam ter acesso. Pode acontecer por falta de controle de acesso, logs inadequados, cache inseguro ou erro na filtragem de respostas. O risco é direto: um atacante rouba credenciais, identidades ou segredos da aplicação.

Example

Um endpoint retorna a lista completa de usuários com hashes de senha em resposta JSON, ou um arquivo de backup fica exposto publicamente no servidor web contendo variáveis de ambiente com conexão ao banco de dados.

How to mitigate

Implemente controle de acesso (RBAC/ABAC), nunca exponha dados sensíveis em logs ou respostas de erro, use criptografia em trânsito e em repouso, aplique princípio do menor privilégio, e realize auditorias regulares de quais dados cada endpoint retorna.

CVE-2026-44231CRITICALRT: Privilege escalation and information disclosure via REST 2.0 user collection endpointEPSS 0.4%CVE-2026-19837MEDIUMWebkul Bagisto Customer Search search information disclosureEPSS 0.4%CVE-2025-47418MEDIUMRecordingEPSS 0.4%CVE-2026-2783MEDIUMInformation disclosure due to JIT miscompilation in the JavaScript Engine: JIT componentEPSS 0.4%CVE-2024-11083MEDIUMProfilePress <= 4.15.18 - Unauthenticated Content Restriction Bypass to Sensitive Information ExposureEPSS 0.4%CVE-2025-66304MEDIUMGrav Exposes Password Hashes Leading to privilege escalationEPSS 0.4%CVE-2023-6727LOWLeak Inaccessible Playbook Information via Channel Action IDOREPSS 0.4%CVE-2026-76805MEDIUMNuclei: Environment Variable Disclosure via Response-Derived Data in DAST/Fuzz ModeEPSS 0.4%CVE-2023-44391MEDIUMPrevent unauthorized access to summary details in DiscourseEPSS 0.4%CVE-2024-26478MEDIUMAn issue in Statping-ng v.0.91.0 allows an attacker to obtain sensitive information via a crafted request to the /api/users endpoint.EPSS 0.4%CVE-2024-3679MEDIUMPremium SEO Pack – WP SEO Plugin <= 1.6.002 - Unauthenticated Information ExposureEPSS 0.4%CVE-2026-90539MEDIUMWWBN AVideo Missing Authentication via menuItems.json.phpEPSS 0.4%CVE-2026-53912MEDIUMCerebrate self-registration password hash exposure via inbox and audit log viewsEPSS 0.4%CVE-2026-29787MEDIUMmcp-memory-service: System Information Disclosure via Health EndpointEPSS 0.4%CVE-2022-39018HIGHBroken access controls on PDFtron data in M-Files HubshareEPSS 0.4%CVE-2026-77438HIGHTrilium unauthenticated share-search discloses password-protected and hidden shared notesEPSS 0.4%CVE-2024-3505MEDIUMJFrog Self-Hosted Artifactory Proxy configuration accessible to low-privilege usersEPSS 0.4%CVE-2026-79660MEDIUMEch0 before 4.7.3 Email Disclosure via Public APIEPSS 0.4%CVE-2025-12276MEDIUMLearnHouse Image information disclosureEPSS 0.4%CVE-2026-56079HIGHCapgo - Cross-Tenant Authorization Bypass via PostgREST Webhook AccessEPSS 0.4%