Falhas do tipo CWE-201

411 resultados

Exposição de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves API, PII) em comunicações que não deveriam conter essa informação — logs, requisições HTTP não criptografadas, emails, respostas de erro, ou cache. O atacante consegue interceptar ou acessar esses dados sem autorização.

Exemplo

Um sistema de e-commerce que envia a senha do usuário em texto plano no email de confirmação de cadastro, ou uma API que registra tokens de autenticação em logs acessíveis. Outro caso comum: formulário enviado via HTTP (não HTTPS) contendo dados de cartão de crédito.

Como mitigar

Nunca inclua dados sensíveis em logs, mensagens de erro ou comunicações não criptografadas. Use HTTPS obrigatoriamente, implemente tratamento de exceções que não expõe detalhes, e revise sistematicamente o que é transmitido em cada canal (emails, APIs, respostas). Ferramentas de análise estática ajudam a detectar vazamentos de credenciais no código.

CVE-2025-53998MEDIUMWordPress JetWooBuilder <= 2.1.20 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2024-43230MEDIUMWordPress Shared Files – Premium Download Manager & Secure File Sharing with Frontend File Upload plugin <= 1.7.28 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2024-43264MEDIUMWordPress Create by Mediavine plugin <= 1.9.8 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2024-43259MEDIUMWordPress Order Export for WooCommerce plugin <= 3.23 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2024-13269MEDIUMAdvanced Varnish - Moderately critical - Access bypass - SA-CONTRIB-2024-033EPSS 0.4%CVE-2026-55180MEDIUMpnpm: Repository config can expand victim environment secrets into registry requests before scripts runEPSS 0.4%CVE-2025-41415HIGHAVEVA PI Integrator Insertion of Sensitive Information into Sent DataEPSS 0.4%CVE-2025-5519MEDIUMInformation Disclosure in ArgusTech's BILGEREPSS 0.4%CVE-2025-57922MEDIUMWordPress Envíos Coordinadora Woocommerce plugin <= 1.1.32 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-64213HIGHWordPress MasterStudy LMS Pro plugin < 4.7.16 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-49294MEDIUMWordPress Crawlomatic Multisite Scraper Post Generator plugin <= 2.6.8.2 - Sensitive Data Exposure via Log Exposure vulnerabilityEPSS 0.4%CVE-2025-15329MEDIUMTanium addressed an information disclosure vulnerability in Threat Response.EPSS 0.4%CVE-2025-7000MEDIUMInsertion of Sensitive Information Into Sent Data in GitLabEPSS 0.4%CVE-2025-48996MEDIUMUnauthenticated Disclosure of PSU HAX CMS Site Listings via haxPsuUsage API EndpointEPSS 0.4%CVE-2026-23546MEDIUMWordPress Classified Listing plugin <= 5.3.4 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-65434MEDIUMWordPress ЮKassa для WooCommerce plugin <= 2.16.1 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-48331HIGHWordPress WooCommerce Orders & Customers Exporter <= 5.0 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2026-81280MEDIUMWordPress Print Barcode Labels for your WooCommerce products/orders plugin <= 4.0.0 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-43814MEDIUMIn Liferay Portal 7.4.0 through 7.4.3.112, and older unsupported versions, and Liferay DXP 2023.Q4.0 through 2023.Q4.8, 2023.Q3.1 through 20EPSS 0.4%CVE-2025-53983MEDIUMWordPress JetElements For Elementor <= 2.7.7 - Sensitive Data Exposure VulnerabilityEPSS 0.4%