Fallos del tipo CWE-200

4951 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2026-32002MEDIUMOpenClaw < 2026.2.23 - Sandbox Boundary Bypass via Image Tool workspaceOnly BypassEPSS 0.4%CVE-2024-47779HIGHElement Web vulnerable to potential exposure of access token via authenticated mediaEPSS 0.4%CVE-2026-43885HIGHWWBN AVideo: Exposure of Sensitive Information to an Unauthorized Actor and Missing AuthorizationEPSS 0.4%CVE-2026-16603HIGHContent Protector (Passster) < 4.3.6 - Unauthenticated Category-Locked Content Disclosure via Core REST APIEPSS 0.4%CVE-2026-15236HIGHGallery for Google Photos < 1.2.1 - Unauthenticated Google OAuth Token DisclosureEPSS 0.4%CVE-2026-77007HIGHHEL Online Classroom: AI-powered Online Classrooms <= 1.0.3 - Unauthenticated BigBlueButton API Secret DisclosureEPSS 0.4%CVE-2026-17022HIGHSalon Booking System – Free Version < 10.30.34 - Unauthenticated Booking Information Disclosure via Booking WizardEPSS 0.4%CVE-2026-17541HIGHBit File Manager < 6.9.1 - Unauthenticated File Activity Log DisclosureEPSS 0.4%CVE-2026-14839HIGHMapster WP Maps < 1.24.0 - Unauthenticated Private and Draft Post Content DisclosureEPSS 0.4%CVE-2026-14206HIGHHT Contact Form < 2.9.3 - Unauthenticated Saved Form Draft Data DisclosureEPSS 0.4%CVE-2026-13154HIGHEssential Blocks < 6.4.0 - Unauthenticated Non-Public Custom Post Type Content Disclosure via queries EndpointEPSS 0.4%CVE-2026-14925HIGHImport WP < 2.14.23 - Unauthenticated Sensitive Information Exposure via Export File DownloadEPSS 0.4%CVE-2025-0224MEDIUMProvision-ISR SH-4050A-2 server.js information disclosureEPSS 0.4%CVE-2023-50324MEDIUMIBM Cognos Command Center information disclosureEPSS 0.4%CVE-2026-16611HIGHProduct Feed PRO for WooCommerce < 13.5.7 - Unauthenticated Feed Configuration DisclosureEPSS 0.4%CVE-2026-16253HIGHTotal Upkeep < 1.17.3 - Unauthenticated Sensitive Data Disclosure and Forced Site Restore via Predictable cron_secretEPSS 0.4%CVE-2026-18032HIGHWP Data Access < 5.5.79 - Unauthenticated Sensitive Data Disclosure via Autocomplete Column Authorization BypassEPSS 0.4%CVE-2026-18357HIGHWPC Order Tip for WooCommerce < 3.3.1 - Unauthenticated Order Data DisclosureEPSS 0.4%CVE-2026-19717HIGHCatFolders Document Gallery < 2.0.7 - Unauthenticated Attachment Disclosure via REST APIEPSS 0.4%CVE-2026-15048HIGHGeekyBot < 1.2.8 - Unauthenticated Sensitive Information Exposure via Chat HistoryEPSS 0.4%