Weaknesses of type CWE-201

411 results

Exposição de informações sensíveis em dados transmitidos

A aplicação envia informações sensíveis (senhas, tokens, dados pessoais, chaves) em comunicações que não deveriam conter essas informações. O desenvolvedor inclui acidentalmente ou por falha de lógica dados confidenciais em respostas, logs, cookies ou requisições que podem ser interceptadas ou expostas.

Example

Um sistema de e-commerce retorna a senha do usuário em uma resposta JSON após login, ou inclui o token de autenticação em um parâmetro GET visível na URL, permitindo que seja capturada em logs de servidor ou histórico do navegador.

How to mitigate

Revise todo dado enviado em respostas HTTP, cookies e headers para eliminar informações sensíveis; use variáveis de ambiente para credenciais, nunca as codifique; aplique sanitização antes de escrever em logs; utilize HTTPS obrigatoriamente e tokens seguros com ciclo de vida limitado.

CVE-2025-59578MEDIUMWordPress ShopMagic plugin <= 4.5.6 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-13295HIGHSensitive Data Exposure in ArgusTech's BILGEREPSS 0.3%CVE-2026-27877MEDIUMPublic dashboards discloses all direct mode datasourcesEPSS 0.3%CVE-2026-78374MEDIUMJoomla Extension - joomlart.com - Open mail relay via contact AJAX endpoint in T4 Page Builder extension < 2.3.0EPSS 0.3%CVE-2025-60140MEDIUMWordPress The Tribal Plugin <= 1.3.3 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-48361MEDIUMWordPress Hesabfa Accounting plugin <= 2.2.5 - Sensitive Data Exposure via Log File vulnerabilityEPSS 0.3%CVE-2025-60125MEDIUMWordPress FoodBook Plugin <= 4.7.6 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2026-34888HIGHWordPress Bricksforge plugin <= 3.1.8.4 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-75953HIGHJoomla Extension - cmsjunkie.com - Open mail relay in J-BusinessDirectory < 6.2.3EPSS 0.3%CVE-2026-27370HIGHWordPress Chaty plugin <= 3.5.1 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-43825MEDIUMA vulnerability in Liferay Portal 7.4.0 through 7.4.3.132, and Liferay DXP 2025.Q1.0 through 2025.Q1.4, 2024.Q4.0 through 2024.Q4.5, 2024.Q3EPSS 0.3%CVE-2026-23878MEDIUMHotCRP vulnerable to exposure of submitted documentsEPSS 0.3%CVE-2025-20348MEDIUMCisco Nexus Dashboard Unauthorized REST API VulnerabilityEPSS 0.3%CVE-2026-48877MEDIUMWordPress GenerateBlocks plugin <= 2.1.0 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-86497MEDIUMIn JetBrains YouTrack before 2026.2.18769 changing a mailbox host without re-authentication allowed a project administrator to exfiltrate stEPSS 0.3%CVE-2025-53232MEDIUMWordPress WP Gmail SMTP plugin <= 1.0.7 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-53218MEDIUMWordPress AppExperts plugin <= 1.4.5 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-59955MEDIUMCoolify leaksensitive information `email_change_code` in `/api/v1/teams/{team_id | current}/members` API endpointEPSS 0.3%CVE-2026-5512MEDIUMImproper authorization vulnerability in GitHub Enterprise Server allowed disclosure of private repository names via mobile upload policy APIEPSS 0.3%CVE-2026-66463HIGHWordPress iCARRY plugin <= 2.9 - Sensitive Data Exposure vulnerabilityEPSS 0.3%