Fallos del tipo CWE-201

411 resultados

Inserção de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves, PII) em comunicações que não deveriam contê-los — logs, requisições HTTP, mensagens de erro, caches ou tráfego de rede. O risco é esses dados serem interceptados, armazenados ou expostos em canais menos protegidos.

Ejemplo

Um sistema registra credenciais de banco de dados completas em logs de debug que ficam acessíveis a analistas, ou uma API retorna o token de autenticação do usuário em resposta de erro exibida ao cliente. Outro caso comum: enviar senhas em parâmetros de URL (no histórico do navegador e logs de servidor).

Cómo mitigar

Identifique quais dados são sensíveis e nunca os inclua em logs, mensagens de erro, caches ou respostas da API. Use máscara (ex: exibir apenas últimos 4 dígitos) quando necessário exibir, e sanitize outputs antes de enviar ao cliente. Revise regularmente logs e históricos de requisição.

CVE-2026-54841HIGHWordPress Vitepos plugin <= 3.4.2 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-7488HIGHSensitive Data Exposure in IKAS Technologies' E-CommerceEPSS 0.4%CVE-2025-68006MEDIUMWordPress Booking Ultra Pro plugin <= 1.1.23 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-78336HIGHApache Syncope: OIDCC4UI provider list discloses client secrets to any authenticated userEPSS 0.4%CVE-2024-4536MEDIUMEclipse EDC: OAuth2 Credential Exfiltration VulnerabilityEPSS 0.4%CVE-2025-66304MEDIUMGrav Exposes Password Hashes Leading to privilege escalationEPSS 0.4%CVE-2024-3502CRITICALExposure of Sensitive Information in lunary-ai/lunaryEPSS 0.4%CVE-2025-41118CRITICALSensitive COS `SecretKey` exposed in plaintext via configuration API due to missing type protectionEPSS 0.4%CVE-2024-7698MEDIUMPhoenix Contact: Access to CSRF tokens of higher privileged users in MGUARD productsEPSS 0.4%CVE-2026-4525HIGHVault Token Leaked to Backends via Authorization: Bearer Passthrough HeaderEPSS 0.4%CVE-2025-59268MEDIUMBIG-IP Configuration utility vulnerabilityEPSS 0.4%CVE-2025-3529HIGHWordPress Simple PayPal Shopping Cart <= 5.1.2 - Unauthenticated Information Exposure via file_url ParameterEPSS 0.4%CVE-2025-24567MEDIUMWordPress WP Mailster plugin <= 1.8.16.0 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2024-8890HIGHInsertion of Sensitive Information Into Sent Data vulnerability on CIRCUTOR Q-SMTEPSS 0.4%CVE-2025-63019MEDIUMWordPress Cookies and Content Security Policy plugin <= 2.34 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-65543HIGHWordPress Vimeo plugin <= 1.2.2 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-16637MEDIUMOPeNDAP Hyrax SSRF and Credential Disclosure via Unvalidated RedirectsEPSS 0.4%CVE-2026-27868MEDIUMPUBLICATION OF SENSITIVE INFORMATION ON REGESTA SMART HD-PLC OF TELDATEPSS 0.4%CVE-2023-32275MEDIUMAn information disclosure vulnerability exists in the CtEnumCa() functionality of SoftEther VPN 4.41-9782-beta and 5.01.9674. Specially crafEPSS 0.4%CVE-2025-59579HIGHWordPress Simple Job Board plugin <= 2.13.7 - Sensitive Data Exposure vulnerabilityEPSS 0.4%