Weaknesses of type CWE-497

402 results

Divulgação de Informações Sensíveis

A aplicação expõe dados sensíveis (senhas, tokens, chaves criptográficas, dados pessoais) através de canais inseguros ou em contextos onde não deveria — logs, mensagens de erro, cache, memória ou tráfego de rede desencriptado. O risco é um atacante interceptar ou acessar esses dados e comprometer contas, sistemas ou privacidade.

Example

Uma API retorna a senha do usuário em texto plano dentro de um JSON de resposta de erro; um servidor expõe tokens de autenticação em arquivos de log acessíveis publicamente; uma página web carrega chaves de API dentro de variáveis JavaScript visíveis no código-fonte.

How to mitigate

Nunca exponha dados sensíveis em logs, mensagens de erro visíveis ao usuário ou código cliente. Criptografe dados em trânsito (HTTPS/TLS), use variáveis de ambiente ou vaults para armazenar credenciais, e revise regularmente o que é registrado ou retornado em respostas. Implemente redação de dados sensíveis (masking) em logs e erros.

CVE-2025-33141MEDIUMIBM QRadar SIEM could allow an authenticated user to obtain sensitive information from backup files due to incorrect permissions assignment.EPSS 0.4%CVE-2025-26911MEDIUMWordPress System Dashboard plugin <= 2.8.18 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-39439MEDIUMWordPress wpLike2Get plugin <= 1.2.9 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2024-39740MEDIUMIBM Datacap Navigator information disclosureEPSS 0.4%CVE-2026-61945MEDIUMWordPress WooCommerce Product Stock Alert plugin <= 3.0.6 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-57316MEDIUMWordPress GetGenie plugin <= 4.4.2 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-57393MEDIUMWordPress WooCommerce PDF Invoice Builder plugin <= 2.0.8 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-69832MEDIUMWin32k Information Disclosure VulnerabilityEPSS 0.4%CVE-2025-30802MEDIUMWordPress Our Team Members plugin <= 2.2 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-30011MEDIUMMultiple vulnerabilities in SAP Supplier Relationship Management (Live Auction Cockpit)EPSS 0.4%CVE-2026-49056HIGHWordPress WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels plugin <= 4.9.4 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-58583MEDIUMUser EnumerationEPSS 0.4%CVE-2024-49252MEDIUMWordPress leyka plugin <=3.31.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-51770HIGHAn information disclosure vulnerability exists in HPE AutoPass License Server (APLS) prior to 9.17.EPSS 0.4%CVE-2025-64258HIGHWordPress Follow My Blog Post plugin <= 2.3.9 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-23969MEDIUMWordPress KI Live Video Conferences plugin <= 5.5.15 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2025-46717LOWsudo-rs Allows Low Privilege Users to Discover the Existence of Files in Inaccessible FoldersEPSS 0.4%CVE-2025-32164MEDIUMWordPress m1.DownloadList plugin <= 0.24 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2024-3774MEDIUMaEnrich Technology a+HRD - Exposure of Sensitive DataEPSS 0.4%CVE-2025-68943MEDIUMGitea before 1.21.8 inadvertently discloses users' login times by allowing (for example) the lastlogintime explore/users sort order.EPSS 0.4%