Fallos del tipo CWE-201

411 resultados

Inserção de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves, PII) em comunicações que não deveriam contê-los — logs, requisições HTTP, mensagens de erro, caches ou tráfego de rede. O risco é esses dados serem interceptados, armazenados ou expostos em canais menos protegidos.

Ejemplo

Um sistema registra credenciais de banco de dados completas em logs de debug que ficam acessíveis a analistas, ou uma API retorna o token de autenticação do usuário em resposta de erro exibida ao cliente. Outro caso comum: enviar senhas em parâmetros de URL (no histórico do navegador e logs de servidor).

Cómo mitigar

Identifique quais dados são sensíveis e nunca os inclua em logs, mensagens de erro, caches ou respostas da API. Use máscara (ex: exibir apenas últimos 4 dígitos) quando necessário exibir, e sanitize outputs antes de enviar ao cliente. Revise regularmente logs e históricos de requisição.

CVE-2024-8429MEDIUMImproper Authentication in Digital Operation Services' WiFiBuradaEPSS 0.4%CVE-2026-66443HIGHWordPress REST API Log plugin <= 1.7.1 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-59010HIGHWordPress Permalink Manager Lite Plugin <= 2.5.1.3 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2026-27406HIGHWordPress My Tickets plugin <= 2.1.0 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-30609MEDIUMWordPress AppExperts plugin <= 1.4.3 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2026-42505MEDIUMInvoking Encrypted Client Hello privacy leak in crypto/tlsEPSS 0.4%CVE-2026-56460MEDIUMHCL DevOps Deploy / HCL Launch is susceptible to an Insertion of Sensitive Information Into Sent Data vulnerabilityEPSS 0.4%CVE-2024-6747MEDIUMInformation leak in mknotifydEPSS 0.4%CVE-2024-45653MEDIUMIBM Sterling Connect:Direct Web Services information disclosureEPSS 0.4%CVE-2026-12085MEDIUMIBM DevOps Deploy / IBM UrbanCode Deploy (UCD) is susceptable to an Insertion of Sensitive Information Into Sent Data vulnerabilityEPSS 0.4%CVE-2026-39480HIGHWordPress Backup Migration plugin <= 2.1.1 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-27372MEDIUMWordPress PeproDev Ultimate Invoice plugin <= 2.2.6 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-55715HIGHWordPress Otter - Gutenberg Block Plugin <= 3.1.0 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2026-44970LOWdbt-mcp: All MCP Tool Arguments Including Raw SQL and --vars Credentials Transmitted to dbt Labs Telemetry by Default Without RedactionEPSS 0.4%CVE-2024-13276HIGHFile Entity (fieldable files) - Moderately critical - Information Disclosure - SA-CONTRIB-2024-040EPSS 0.4%CVE-2025-69132MEDIUMWordPress Corpkit theme <= 1.0.5 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-57347MEDIUMWordPress Hotel Booking Lite plugin <= 6.0.3 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-57318MEDIUMWordPress Site Reviews plugin <= 8.0.11 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-55553HIGHurllib: Cross-origin redirects preserve credential-bearing request headers, leading to potential credential leakageEPSS 0.4%CVE-2025-53987MEDIUMWordPress JetMenu <= 2.4.11.1 - Sensitive Data Exposure VulnerabilityEPSS 0.4%