Weaknesses of type CWE-201

411 results

Exposição de informações sensíveis em dados transmitidos

A aplicação envia informações sensíveis (senhas, tokens, dados pessoais, chaves) em comunicações que não deveriam conter essas informações. O desenvolvedor inclui acidentalmente ou por falha de lógica dados confidenciais em respostas, logs, cookies ou requisições que podem ser interceptadas ou expostas.

Example

Um sistema de e-commerce retorna a senha do usuário em uma resposta JSON após login, ou inclui o token de autenticação em um parâmetro GET visível na URL, permitindo que seja capturada em logs de servidor ou histórico do navegador.

How to mitigate

Revise todo dado enviado em respostas HTTP, cookies e headers para eliminar informações sensíveis; use variáveis de ambiente para credenciais, nunca as codifique; aplique sanitização antes de escrever em logs; utilize HTTPS obrigatoriamente e tokens seguros com ciclo de vida limitado.

CVE-2025-64351MEDIUMWordPress Rank Math SEO plugin <= 1.0.252.1 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-39709MEDIUMWordPress The Tribal plugin <= 1.3.4 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-49919MEDIUMWordPress eRoom plugin <= 1.5.6 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-85307MEDIUMWordPress KP Agent Ready plugin < 1.2.08 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-45215MEDIUMWordPress WP EasyPay plugin <= 4.3.0 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-62088MEDIUMWordPress ElasticPress plugin <= 5.3.4 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-68029MEDIUMWordPress Wallet System for WooCommerce plugin <= 2.7.3 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-42746HIGHWordPress Smart Online Order for Clover plugin <= 1.6.0 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-62062MEDIUMWordPress Easy Post Submission plugin <= 1.7.0 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-66685MEDIUMWordPress Featured Video Plus plugin <= 2.3.3 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2024-31200MEDIUMA “CWE-201: Insertion of Sensitive Information Into Sent Data” affecting the administrative account allows an attacker with physical access EPSS 0.2%CVE-2026-10101MEDIUMAssisted-service: assisted-service: infraenv status leaks referenced pull-secret contents to namespace view usersEPSS 0.2%CVE-2026-27516HIGHBinardat 10G08-0800GSM Network Switch Plaintext Password ExposureEPSS 0.2%CVE-2026-28144MEDIUMWordPress WP Maps plugin <= 4.9.6 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-66696MEDIUMWordPress Gutenberg Blocks by Kadence Blocks plugin <= 3.7.8 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-89332MEDIUMKiro IDE Sensitive Workspace Data Exfiltration via Agent-Written Workspace ConfigurationEPSS 0.2%CVE-2026-1694LOWServer configuration details in HTTP headersEPSS 0.2%CVE-2025-14823MEDIUMCertificate Signing Extension Returns Encrypted ValuesEPSS 0.2%CVE-2025-55155MEDIUMMantisBT: Authentication bypass for some passwords due to PHP type jugglingEPSS 0.2%CVE-2024-41931MEDIUMgoTenna Pro ATAK Plugin Insertion of Sensitive Information Into Sent DataEPSS 0.1%