Fallos del tipo CWE-201

411 resultados

Inserção de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves, PII) em comunicações que não deveriam contê-los — logs, requisições HTTP, mensagens de erro, caches ou tráfego de rede. O risco é esses dados serem interceptados, armazenados ou expostos em canais menos protegidos.

Ejemplo

Um sistema registra credenciais de banco de dados completas em logs de debug que ficam acessíveis a analistas, ou uma API retorna o token de autenticação do usuário em resposta de erro exibida ao cliente. Outro caso comum: enviar senhas em parâmetros de URL (no histórico do navegador e logs de servidor).

Cómo mitigar

Identifique quais dados são sensíveis e nunca os inclua em logs, mensagens de erro, caches ou respostas da API. Use máscara (ex: exibir apenas últimos 4 dígitos) quando necessário exibir, e sanitize outputs antes de enviar ao cliente. Revise regularmente logs e históricos de requisição.

CVE-2026-39711MEDIUMWordPress RT-Theme 18 | Extensions plugin <= 2.5 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-49082HIGHWordPress Chatway Live Chat – AI Chatbot, Customer Support, FAQ & Helpdesk Customer Service & Chat Buttons plugin <= 1.4.8 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-33180HIGHHAPI FHIR HTTP authentication leak in redirectsEPSS 0.3%CVE-2026-22246MEDIUMLocal Mastodon users can enumerate and access severed relationships of every other local userEPSS 0.3%CVE-2026-45582MEDIUMn8n-MCP: Workflow telemetry sanitizer could retain partial values from URL-shaped node parametersEPSS 0.3%CVE-2026-28481MEDIUMOpenClaw < 2026.2.1 - Bearer Token Leakage via MS Teams Attachment Downloader Suffix MatchingEPSS 0.3%CVE-2026-40161HIGHTekton Pipelines: Git resolver API mode leaks system-configured API token to user-controlled serverURLEPSS 0.3%CVE-2025-53322MEDIUMWordPress Accept Authorize.NET Payments Using Contact Form 7 plugin <= 2.5 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-53309MEDIUMWordPress Accept Stripe Payments Using Contact Form 7 plugin <= 3.0 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-7708MEDIUMSensitive Data Exposure in Atlas Software's k12netEPSS 0.3%CVE-2025-64299MEDIUMLogStare Collector improperly handles the password hash data. An administrative user may obtain the other users' password hashes.EPSS 0.3%CVE-2021-34771MEDIUMCisco IOS XR Software Unauthorized Information Disclosure VulnerabilityEPSS 0.3%CVE-2025-63007MEDIUMWordPress EventPrime plugin <= 4.2.4.1 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-62994MEDIUMWordPress WP AI CoPilot plugin <= 1.2.7 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-7184MEDIUMMattermost Remote Cluster PATCH API Leaks Authentication TokensEPSS 0.3%CVE-2025-68014MEDIUMWordPress AweBooking plugin <= 3.2.26 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-68040MEDIUMWordPress WP Project Manager plugin <= 3.0.1 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-27934HIGHDiscourse leaks private topic title and post excerpt via user action API endpointEPSS 0.3%CVE-2026-78303MEDIUMJoomla Extension - joomshaper.com - Unvalidated Email Destination & Form Manipulation in Booking Requests in SP Property < 4.1.4EPSS 0.3%CVE-2026-67354HIGHguzzlehttp/guzzle before 7.15.1 URI Fragment Disclosure via RefererEPSS 0.3%