Fallos del tipo CWE-201

411 resultados

Inserção de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves, PII) em comunicações que não deveriam contê-los — logs, requisições HTTP, mensagens de erro, caches ou tráfego de rede. O risco é esses dados serem interceptados, armazenados ou expostos em canais menos protegidos.

Ejemplo

Um sistema registra credenciais de banco de dados completas em logs de debug que ficam acessíveis a analistas, ou uma API retorna o token de autenticação do usuário em resposta de erro exibida ao cliente. Outro caso comum: enviar senhas em parâmetros de URL (no histórico do navegador e logs de servidor).

Cómo mitigar

Identifique quais dados são sensíveis e nunca os inclua em logs, mensagens de erro, caches ou respostas da API. Use máscara (ex: exibir apenas últimos 4 dígitos) quando necessário exibir, e sanitize outputs antes de enviar ao cliente. Revise regularmente logs e históricos de requisição.

CVE-2026-12547LOWLibsoup: information disclosure in libsoup via soupauthmanager proxy credential leak on proxy switchEPSS 0.2%CVE-2026-42042MEDIUMAxios: XSRF Token Cross-Origin Leakage via Prototype Pollution Gadget in `withXSRFToken` Boolean CoercionEPSS 0.2%CVE-2025-62979MEDIUMWordPress ACF to REST API plugin <= 3.3.4 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-66339MEDIUMLibsoup: libsoup: proxy credentials leak to destination server via proxy-authorization header in connect tunnelsEPSS 0.2%CVE-2026-16798MEDIUMInsertion of sensitive information into sent data in the automation jobs API in Devolutions PowerShell Universal 2026.2.2 and earlier allowsEPSS 0.2%CVE-2026-27514HIGHTenda F3 Plaintext Credential Exposure in Configuration DownloadEPSS 0.2%CVE-2026-4927MEDIUMExposure of sensitive information in the users MFA feature in Devolutions Server allows users with user management privileges to obtain otheEPSS 0.2%CVE-2025-59003MEDIUMWordPress ColorWay Theme <= 4.2.3 - Sensitive Data Exposure VulnerabilityEPSS 0.2%CVE-2025-62139MEDIUMWordPress Terms descriptions plugin <= 3.4.10 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-25008MEDIUMWordPress Ninja Tables plugin <= 5.2.5 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-2578MEDIUMInformation Disclosure via WebSocket Event When Deleting Unrevealed Burn on Read PostsEPSS 0.2%CVE-2026-28131MEDIUMWordPress Elementor Addon Elements plugin <= 1.14.4 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-45739LOWStrawberry GraphQL: Default GraphiQL may expose HTTP headers in URLsEPSS 0.2%CVE-2026-13211MEDIUMGenucenter Disclosure of SNMP CredentialsEPSS 0.2%CVE-2026-52698HIGHWordPress PushEngage – Web Push Notifications, eCommerce Automation & Chat Widget plugin <= 4.2.3 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-52639LOWHCL Connections is vulnerable to sensitive information disclosureEPSS 0.2%CVE-2026-42379HIGHWordPress Templately plugin <= 3.6.1 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-68516MEDIUMWordPress Tablesome plugin <= 1.1.35.1 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-24992MEDIUMWordPress Advanced WooCommerce Product Sales Reporting plugin <= 4.1.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-62998MEDIUMWordPress WP AI CoPilot plugin <= 1.2.7 - Sensitive Data Exposure vulnerabilityEPSS 0.2%