Weaknesses of type CWE-201

411 results

Exposição de informações sensíveis em dados transmitidos

A aplicação envia informações sensíveis (senhas, tokens, dados pessoais, chaves) em comunicações que não deveriam conter essas informações. O desenvolvedor inclui acidentalmente ou por falha de lógica dados confidenciais em respostas, logs, cookies ou requisições que podem ser interceptadas ou expostas.

Example

Um sistema de e-commerce retorna a senha do usuário em uma resposta JSON após login, ou inclui o token de autenticação em um parâmetro GET visível na URL, permitindo que seja capturada em logs de servidor ou histórico do navegador.

How to mitigate

Revise todo dado enviado em respostas HTTP, cookies e headers para eliminar informações sensíveis; use variáveis de ambiente para credenciais, nunca as codifique; aplique sanitização antes de escrever em logs; utilize HTTPS obrigatoriamente e tokens seguros com ciclo de vida limitado.

CVE-2026-67354HIGHguzzlehttp/guzzle before 7.15.1 URI Fragment Disclosure via RefererEPSS 0.3%CVE-2026-1539MEDIUMLibsoup: libsoup: credential leakage via http redirectsEPSS 0.3%CVE-2026-32354MEDIUMWordPress WpEvently plugin < 5.1.9 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-22539MEDIUMINFORMATION DISCLOSURE VIA CURL REQUESTS (OCPP)EPSS 0.3%CVE-2025-68989MEDIUMWordPress Contact Form 7 Extension For Mailchimp plugin <= 0.9.68 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-49370LOWIn JetBrains YouTrack before 2026.1.13162 information disclosure was possible on fetchApp requestsEPSS 0.2%CVE-2025-62947MEDIUMWordPress Publitio plugin <= 2.2.5 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2024-7872HIGHSensetive Data Exposure in ExtremePACS' Extreme XDSEPSS 0.2%CVE-2026-73386HIGHWordPress Track Geolocation Of Users Using Contact Form 7 plugin <= 3.0.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-66585HIGHWordPress WP Cafe Pro plugin < 3.0.15 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-73384HIGHWordPress Pay with Contact Form 7 plugin <= 1.0.4 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-81804HIGHWordPress ZHBackup – Backup, Restore & Migration plugin <= 2.4.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-42673HIGHWordPress Activity Logs, User Activity Tracking, Multisite Activity Log from Logtivity plugin <= 3.3.6 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-91198MEDIUMGrowthBook through 5.0.1 Information Disclosure via Public EndpointsEPSS 0.2%CVE-2026-59809MEDIUMSiYuan before v3.8.0 Secret Exfiltration via http_request URLEPSS 0.2%CVE-2026-52695HIGHWordPress ABC Crypto Checkout plugin <= 1.8.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-54660HIGHswagger-typescript-api vulnerable to authorization-token exfiltration via spec `$ref`EPSS 0.2%CVE-2026-27465LOWFleet: Sensitive Google Calendar credentials disclosed to low-privileged usersEPSS 0.2%CVE-2025-14483MEDIUMIBM Sterling B2B Integrator and IBM Sterling File Gateway Information DisclosureEPSS 0.2%CVE-2026-46481HIGHOpenMetadata: TEST_CONNECTION workflow leaks ingestion-bot JWT and database password to regular usersEPSS 0.2%