Weaknesses of type CWE-497

404 results

Divulgação de Informações Sensíveis

A aplicação expõe dados sensíveis (senhas, tokens, chaves criptográficas, dados pessoais) através de canais inseguros ou em contextos onde não deveria — logs, mensagens de erro, cache, memória ou tráfego de rede desencriptado. O risco é um atacante interceptar ou acessar esses dados e comprometer contas, sistemas ou privacidade.

Example

Uma API retorna a senha do usuário em texto plano dentro de um JSON de resposta de erro; um servidor expõe tokens de autenticação em arquivos de log acessíveis publicamente; uma página web carrega chaves de API dentro de variáveis JavaScript visíveis no código-fonte.

How to mitigate

Nunca exponha dados sensíveis em logs, mensagens de erro visíveis ao usuário ou código cliente. Criptografe dados em trânsito (HTTPS/TLS), use variáveis de ambiente ou vaults para armazenar credenciais, e revise regularmente o que é registrado ou retornado em respostas. Implemente redação de dados sensíveis (masking) em logs e erros.

CVE-2026-39686MEDIUMWordPress BSK PDF Manager plugin <= 3.7.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-9986HIGHImproper Access Control in Vadi Corporate Information System's DIGIKENTEPSS 0.2%CVE-2025-60167MEDIUMWordPress Page Manager for Elementor Plugin <= 2.0.5 - Sensitive Data Exposure VulnerabilityEPSS 0.2%CVE-2025-31051MEDIUMWordPress Plant - Gardening & Houseplants WordPress Theme <= 1.0.0 - Sensitive Data Exposure VulnerabilityEPSS 0.2%CVE-2025-67717MEDIUMZitadel Discloses the Total Number of Instance UsersEPSS 0.2%CVE-2025-62114MEDIUMWordPress Download Media Library plugin <= 0.2.1 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-27369MEDIUMIBM OpenPages with Watson information disclosureEPSS 0.2%CVE-2025-2670MEDIUMIBM OpenPages information disclosureEPSS 0.2%CVE-2025-64061MEDIUMPrimakon Pi Portal 1.0.18 /api/v2/users endpoint is vulnerable to unauthorized data exposure due to deficient access control mechanisms. AnyEPSS 0.2%CVE-2025-27550LOWIBM Jazz Reporting Service Information DisclosureEPSS 0.2%CVE-2026-61911MEDIUMAn issue was discovered in Cyrus IMAP before 3.12.4. There is a Sieve mailbox existence oracle. An authenticated user could install a Sieve EPSS 0.2%CVE-2024-8313HIGHDefault or Guessable SNMP community names in B&R APROLEPSS 0.2%CVE-2025-27368MEDIUMIBM OpenPages Information DisclosureEPSS 0.2%CVE-2025-69026MEDIUMWordPress PopupKit plugin <= 2.1.5 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-0494MEDIUMInformation Disclosure vulnerability in SAP Fiori App (Intercompany Balance Reconciliation)EPSS 0.2%CVE-2024-47799LOWExposure of sensitive system information to an unauthorized control sphere issue exists in Mesh Wi-Fi router RP562B firmware version v1.0.2 EPSS 0.2%CVE-2025-64267MEDIUMWordPress WooCommerce Ultimate Points And Rewards plugin <= 2.10.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-62955MEDIUMWordPress TempTool [Show Current Template Info] plugin <= 1.3.1 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-24998MEDIUMWordPress Hustle plugin <= 7.8.9.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-64228MEDIUMWordPress SUMO Affiliates Pro plugin <= 11.0.0 - Sensitive Data Exposure vulnerabilityEPSS 0.2%