Fallos del tipo CWE-201

411 resultados

Inserção de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves, PII) em comunicações que não deveriam contê-los — logs, requisições HTTP, mensagens de erro, caches ou tráfego de rede. O risco é esses dados serem interceptados, armazenados ou expostos em canais menos protegidos.

Ejemplo

Um sistema registra credenciais de banco de dados completas em logs de debug que ficam acessíveis a analistas, ou uma API retorna o token de autenticação do usuário em resposta de erro exibida ao cliente. Outro caso comum: enviar senhas em parâmetros de URL (no histórico do navegador e logs de servidor).

Cómo mitigar

Identifique quais dados são sensíveis e nunca os inclua em logs, mensagens de erro, caches ou respostas da API. Use máscara (ex: exibir apenas últimos 4 dígitos) quando necessário exibir, e sanitize outputs antes de enviar ao cliente. Revise regularmente logs e históricos de requisição.

CVE-2025-54685MEDIUMWordPress SureDash Plugin <= 1.1.0 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2025-53993MEDIUMWordPress JetPopup plugin <= 2.0.15 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-43814MEDIUMIn Liferay Portal 7.4.0 through 7.4.3.112, and older unsupported versions, and Liferay DXP 2023.Q4.0 through 2023.Q4.8, 2023.Q3.1 through 20EPSS 0.4%CVE-2025-68035HIGHWordPress Tabby Checkout plugin <= 5.8.4 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-24597MEDIUMWordPress Barcode Generator for WooCommerce plugin <= 2.0.2 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-64218HIGHWordPress Passster plugin <= 4.2.19 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-24589MEDIUMWordPress Cargus plugin <= 1.5.8 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-66901HIGHGoogle::Auth versions before 0.09 for Perl allow server side request forgery and credential exfiltration via unvalidated URLs taken from the credentials JSONEPSS 0.3%CVE-2025-48261HIGHWordPress MultiVendorX plugin <= 4.2.22 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-65944MEDIUMSentry-Javascript deals with leaked sensitive headers when `sendDefaultPii` is set to `true`EPSS 0.3%CVE-2021-1128MEDIUMCisco IOS XR Software Unauthorized Information Disclosure VulnerabilityEPSS 0.3%CVE-2025-53988MEDIUMWordPress JetBlocks For Elementor <= 1.3.18 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-54008MEDIUMWordPress JetSmartFilters <= 3.6.7 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-53992MEDIUMWordPress JetTricks <= 1.5.4.1 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-8862HIGHYugabyteDB has been collecting diagnostics information from YugabyteDB servers, which may include sensitive gflag configurations. To mitigatEPSS 0.3%CVE-2025-5733MEDIUMModern Events Calendar <= 7.21.9 - Information ExposureEPSS 0.3%CVE-2025-27001MEDIUMWordPress Shipmondo – A complete shipping solution for WooCommerce plugin <= 5.0.3 - Authenticated Arbitrary WordPress Option Disclosure vulnerabilityEPSS 0.3%CVE-2025-67857MEDIUMMoodle: moodle: data exposure of user identifiers in urlsEPSS 0.3%CVE-2025-57923MEDIUMWordPress UK Address Postcode Validation plugin <= 3.9.2 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-59511MEDIUMWordPress Exclusive Addons Elementor plugin <= 2.7.9.9 - Sensitive Data Exposure vulnerabilityEPSS 0.3%