Fallos del tipo CWE-201

411 resultados

Inserção de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves, PII) em comunicações que não deveriam contê-los — logs, requisições HTTP, mensagens de erro, caches ou tráfego de rede. O risco é esses dados serem interceptados, armazenados ou expostos em canais menos protegidos.

Ejemplo

Um sistema registra credenciais de banco de dados completas em logs de debug que ficam acessíveis a analistas, ou uma API retorna o token de autenticação do usuário em resposta de erro exibida ao cliente. Outro caso comum: enviar senhas em parâmetros de URL (no histórico do navegador e logs de servidor).

Cómo mitigar

Identifique quais dados são sensíveis e nunca os inclua em logs, mensagens de erro, caches ou respostas da API. Use máscara (ex: exibir apenas últimos 4 dígitos) quando necessário exibir, e sanitize outputs antes de enviar ao cliente. Revise regularmente logs e históricos de requisição.

CVE-2025-53998MEDIUMWordPress JetWooBuilder <= 2.1.20 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2024-43230MEDIUMWordPress Shared Files – Premium Download Manager & Secure File Sharing with Frontend File Upload plugin <= 1.7.28 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2024-43264MEDIUMWordPress Create by Mediavine plugin <= 1.9.8 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2024-43259MEDIUMWordPress Order Export for WooCommerce plugin <= 3.23 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-41415HIGHAVEVA PI Integrator Insertion of Sensitive Information into Sent DataEPSS 0.4%CVE-2026-55180MEDIUMpnpm: Repository config can expand victim environment secrets into registry requests before scripts runEPSS 0.4%CVE-2024-13269MEDIUMAdvanced Varnish - Moderately critical - Access bypass - SA-CONTRIB-2024-033EPSS 0.4%CVE-2025-5519MEDIUMInformation Disclosure in ArgusTech's BILGEREPSS 0.4%CVE-2025-57922MEDIUMWordPress Envíos Coordinadora Woocommerce plugin <= 1.1.32 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-64213HIGHWordPress MasterStudy LMS Pro plugin < 4.7.16 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-49294MEDIUMWordPress Crawlomatic Multisite Scraper Post Generator plugin <= 2.6.8.2 - Sensitive Data Exposure via Log Exposure vulnerabilityEPSS 0.4%CVE-2025-15329MEDIUMTanium addressed an information disclosure vulnerability in Threat Response.EPSS 0.4%CVE-2025-7000MEDIUMInsertion of Sensitive Information Into Sent Data in GitLabEPSS 0.4%CVE-2025-48996MEDIUMUnauthenticated Disclosure of PSU HAX CMS Site Listings via haxPsuUsage API EndpointEPSS 0.4%CVE-2026-23546MEDIUMWordPress Classified Listing plugin <= 5.3.4 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-65434MEDIUMWordPress ЮKassa для WooCommerce plugin <= 2.16.1 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-48331HIGHWordPress WooCommerce Orders & Customers Exporter <= 5.0 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2026-81280MEDIUMWordPress Print Barcode Labels for your WooCommerce products/orders plugin <= 4.0.0 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-43814MEDIUMIn Liferay Portal 7.4.0 through 7.4.3.112, and older unsupported versions, and Liferay DXP 2023.Q4.0 through 2023.Q4.8, 2023.Q3.1 through 20EPSS 0.4%CVE-2025-53993MEDIUMWordPress JetPopup plugin <= 2.0.15 - Sensitive Data Exposure vulnerabilityEPSS 0.4%