Fallos del tipo CWE-200

4991 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2026-90985MEDIUMWPC Smart Compare for WooCommerce < 6.6.1 - Unauthenticated Password-Protected Product Description Disclosure via woosc_loadEPSS 0.2%CVE-2026-96886MEDIUMCourse Booking System < 7.0.9 - Unauthenticated Attendee PII Disclosure via CSV ExportEPSS 0.2%CVE-2026-18232MEDIUMWP Directory Kit <= 1.5.7 - Unauthenticated Unpublished Listing Disclosure via map_infowindowEPSS 0.2%CVE-2026-14562MEDIUMTeddy Bear Customize Addon <= 1.0.5 - Unauthenticated Order Data DisclosureEPSS 0.2%CVE-2026-11871MEDIUMTeam Showcase Supreme < 9.3 - Unauthenticated Sensitive Data Disclosure via wpm_6310_team_member_detailsEPSS 0.2%CVE-2026-86783MEDIUMPostX < 5.0.41 - Unauthenticated Custom Field Key Disclosure via REST APIEPSS 0.2%CVE-2025-43509MEDIUMThis issue was addressed with improved data protection. This issue is fixed in macOS Sequoia 15.7.3, macOS Sonoma 14.8.3, macOS Tahoe 26.2. EPSS 0.2%CVE-2026-86789MEDIUMConnections Business Directory <= 10.4.67 - Unauthenticated Non-Public Directory Entry Disclosure via cn-api/v1 REST RoutesEPSS 0.2%CVE-2026-89331MEDIUMFluentBoards 1.95 - 2.0.15 - Unauthenticated Board Member Email Address Disclosure via Public Board EndpointsEPSS 0.2%CVE-2023-0238LOWInjecting Activity Loads in WARP Mobile ClientEPSS 0.2%CVE-2026-86832MEDIUMMetForm < 4.3.1 - Unauthenticated Form Entry Data Disclosure via REST APIEPSS 0.2%CVE-2026-94274MEDIUMYayReviews 1.0.4 - 1.4.0 - Unauthenticated Sensitive Data Disclosure via REST APIEPSS 0.2%CVE-2025-6199LOWGdk-pixbuf: uninitialized memory disclosure in gdkpixbuf gif lzw decoderEPSS 0.2%CVE-2024-3716MEDIUMForeman-installer: candlepin database password being leaked to local users via the process listEPSS 0.2%CVE-2023-25722MEDIUMA credential-leak issue was discovered in related Veracode products before 2023-03-27. Veracode Scan Jenkins Plugin before 23.3.19.0, when cEPSS 0.2%CVE-2026-79319MEDIUMStencil core 4.43.5 is vulnerable to Incorrect Access Control.EPSS 0.2%CVE-2025-43246MEDIUMThis issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.6, macOS Sonoma 14.7.7. An app may be able to access EPSS 0.2%CVE-2025-8915HIGHHardcoded TLS private key in Kiloview N30 firmwareEPSS 0.2%CVE-2026-16387CRITICALSite isolation issue in the Networking componentEPSS 0.2%CVE-2024-8612LOWQemu-kvm: information leak in virtio devicesEPSS 0.2%