Fallos del tipo CWE-201

411 resultados

Inserção de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves, PII) em comunicações que não deveriam contê-los — logs, requisições HTTP, mensagens de erro, caches ou tráfego de rede. O risco é esses dados serem interceptados, armazenados ou expostos em canais menos protegidos.

Ejemplo

Um sistema registra credenciais de banco de dados completas em logs de debug que ficam acessíveis a analistas, ou uma API retorna o token de autenticação do usuário em resposta de erro exibida ao cliente. Outro caso comum: enviar senhas em parâmetros de URL (no histórico do navegador e logs de servidor).

Cómo mitigar

Identifique quais dados são sensíveis e nunca os inclua em logs, mensagens de erro, caches ou respostas da API. Use máscara (ex: exibir apenas últimos 4 dígitos) quando necessário exibir, e sanitize outputs antes de enviar ao cliente. Revise regularmente logs e históricos de requisição.

CVE-2026-67354HIGHguzzlehttp/guzzle before 7.15.1 URI Fragment Disclosure via RefererEPSS 0.3%CVE-2026-1539MEDIUMLibsoup: libsoup: credential leakage via http redirectsEPSS 0.3%CVE-2026-32354MEDIUMWordPress WpEvently plugin < 5.1.9 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-22539MEDIUMINFORMATION DISCLOSURE VIA CURL REQUESTS (OCPP)EPSS 0.3%CVE-2025-68989MEDIUMWordPress Contact Form 7 Extension For Mailchimp plugin <= 0.9.68 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-49370LOWIn JetBrains YouTrack before 2026.1.13162 information disclosure was possible on fetchApp requestsEPSS 0.2%CVE-2025-62947MEDIUMWordPress Publitio plugin <= 2.2.5 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2024-7872HIGHSensetive Data Exposure in ExtremePACS' Extreme XDSEPSS 0.2%CVE-2026-73386HIGHWordPress Track Geolocation Of Users Using Contact Form 7 plugin <= 3.0.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-66585HIGHWordPress WP Cafe Pro plugin < 3.0.15 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-73384HIGHWordPress Pay with Contact Form 7 plugin <= 1.0.4 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-81804HIGHWordPress ZHBackup – Backup, Restore & Migration plugin <= 2.4.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-42673HIGHWordPress Activity Logs, User Activity Tracking, Multisite Activity Log from Logtivity plugin <= 3.3.6 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-91198MEDIUMGrowthBook through 5.0.1 Information Disclosure via Public EndpointsEPSS 0.2%CVE-2026-59809MEDIUMSiYuan before v3.8.0 Secret Exfiltration via http_request URLEPSS 0.2%CVE-2026-52695HIGHWordPress ABC Crypto Checkout plugin <= 1.8.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-54660HIGHswagger-typescript-api vulnerable to authorization-token exfiltration via spec `$ref`EPSS 0.2%CVE-2026-27465LOWFleet: Sensitive Google Calendar credentials disclosed to low-privileged usersEPSS 0.2%CVE-2025-14483MEDIUMIBM Sterling B2B Integrator and IBM Sterling File Gateway Information DisclosureEPSS 0.2%CVE-2026-46481HIGHOpenMetadata: TEST_CONNECTION workflow leaks ingestion-bot JWT and database password to regular usersEPSS 0.2%