Fallos del tipo CWE-201

411 resultados

Inserção de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves, PII) em comunicações que não deveriam contê-los — logs, requisições HTTP, mensagens de erro, caches ou tráfego de rede. O risco é esses dados serem interceptados, armazenados ou expostos em canais menos protegidos.

Ejemplo

Um sistema registra credenciais de banco de dados completas em logs de debug que ficam acessíveis a analistas, ou uma API retorna o token de autenticação do usuário em resposta de erro exibida ao cliente. Outro caso comum: enviar senhas em parâmetros de URL (no histórico do navegador e logs de servidor).

Cómo mitigar

Identifique quais dados são sensíveis e nunca os inclua em logs, mensagens de erro, caches ou respostas da API. Use máscara (ex: exibir apenas últimos 4 dígitos) quando necessário exibir, e sanitize outputs antes de enviar ao cliente. Revise regularmente logs e históricos de requisição.

CVE-2025-59578MEDIUMWordPress ShopMagic plugin <= 4.5.6 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-13295HIGHSensitive Data Exposure in ArgusTech's BILGEREPSS 0.3%CVE-2026-27877MEDIUMPublic dashboards discloses all direct mode datasourcesEPSS 0.3%CVE-2026-78374MEDIUMJoomla Extension - joomlart.com - Open mail relay via contact AJAX endpoint in T4 Page Builder extension < 2.3.0EPSS 0.3%CVE-2025-60140MEDIUMWordPress The Tribal Plugin <= 1.3.3 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-48361MEDIUMWordPress Hesabfa Accounting plugin <= 2.2.5 - Sensitive Data Exposure via Log File vulnerabilityEPSS 0.3%CVE-2025-60125MEDIUMWordPress FoodBook Plugin <= 4.7.6 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2026-34888HIGHWordPress Bricksforge plugin <= 3.1.8.4 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-75953HIGHJoomla Extension - cmsjunkie.com - Open mail relay in J-BusinessDirectory < 6.2.3EPSS 0.3%CVE-2026-27370HIGHWordPress Chaty plugin <= 3.5.1 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-43825MEDIUMA vulnerability in Liferay Portal 7.4.0 through 7.4.3.132, and Liferay DXP 2025.Q1.0 through 2025.Q1.4, 2024.Q4.0 through 2024.Q4.5, 2024.Q3EPSS 0.3%CVE-2026-23878MEDIUMHotCRP vulnerable to exposure of submitted documentsEPSS 0.3%CVE-2025-20348MEDIUMCisco Nexus Dashboard Unauthorized REST API VulnerabilityEPSS 0.3%CVE-2026-48877MEDIUMWordPress GenerateBlocks plugin <= 2.1.0 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-86497MEDIUMIn JetBrains YouTrack before 2026.2.18769 changing a mailbox host without re-authentication allowed a project administrator to exfiltrate stEPSS 0.3%CVE-2025-53232MEDIUMWordPress WP Gmail SMTP plugin <= 1.0.7 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-53218MEDIUMWordPress AppExperts plugin <= 1.4.5 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-59955MEDIUMCoolify leaksensitive information `email_change_code` in `/api/v1/teams/{team_id | current}/members` API endpointEPSS 0.3%CVE-2026-5512MEDIUMImproper authorization vulnerability in GitHub Enterprise Server allowed disclosure of private repository names via mobile upload policy APIEPSS 0.3%CVE-2026-66463HIGHWordPress iCARRY plugin <= 2.9 - Sensitive Data Exposure vulnerabilityEPSS 0.3%