Falhas do tipo CWE-201

411 resultados

Exposição de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves API, PII) em comunicações que não deveriam conter essa informação — logs, requisições HTTP não criptografadas, emails, respostas de erro, ou cache. O atacante consegue interceptar ou acessar esses dados sem autorização.

Exemplo

Um sistema de e-commerce que envia a senha do usuário em texto plano no email de confirmação de cadastro, ou uma API que registra tokens de autenticação em logs acessíveis. Outro caso comum: formulário enviado via HTTP (não HTTPS) contendo dados de cartão de crédito.

Como mitigar

Nunca inclua dados sensíveis em logs, mensagens de erro ou comunicações não criptografadas. Use HTTPS obrigatoriamente, implemente tratamento de exceções que não expõe detalhes, e revise sistematicamente o que é transmitido em cada canal (emails, APIs, respostas). Ferramentas de análise estática ajudam a detectar vazamentos de credenciais no código.

CVE-2025-43814MEDIUMIn Liferay Portal 7.4.0 through 7.4.3.112, and older unsupported versions, and Liferay DXP 2023.Q4.0 through 2023.Q4.8, 2023.Q3.1 through 20EPSS 0.4%CVE-2025-54685MEDIUMWordPress SureDash Plugin <= 1.1.0 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2025-53993MEDIUMWordPress JetPopup plugin <= 2.0.15 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-68035HIGHWordPress Tabby Checkout plugin <= 5.8.4 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-24597MEDIUMWordPress Barcode Generator for WooCommerce plugin <= 2.0.2 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-64218HIGHWordPress Passster plugin <= 4.2.19 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-24589MEDIUMWordPress Cargus plugin <= 1.5.8 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-66901HIGHGoogle::Auth versions before 0.09 for Perl allow server side request forgery and credential exfiltration via unvalidated URLs taken from the credentials JSONEPSS 0.3%CVE-2025-48261HIGHWordPress MultiVendorX plugin <= 4.2.22 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-65944MEDIUMSentry-Javascript deals with leaked sensitive headers when `sendDefaultPii` is set to `true`EPSS 0.3%CVE-2021-1128MEDIUMCisco IOS XR Software Unauthorized Information Disclosure VulnerabilityEPSS 0.3%CVE-2025-53992MEDIUMWordPress JetTricks <= 1.5.4.1 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-53988MEDIUMWordPress JetBlocks For Elementor <= 1.3.18 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-54008MEDIUMWordPress JetSmartFilters <= 3.6.7 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-8862HIGHYugabyteDB has been collecting diagnostics information from YugabyteDB servers, which may include sensitive gflag configurations. To mitigatEPSS 0.3%CVE-2025-5733MEDIUMModern Events Calendar <= 7.21.9 - Information ExposureEPSS 0.3%CVE-2025-27001MEDIUMWordPress Shipmondo – A complete shipping solution for WooCommerce plugin <= 5.0.3 - Authenticated Arbitrary WordPress Option Disclosure vulnerabilityEPSS 0.3%CVE-2025-67857MEDIUMMoodle: moodle: data exposure of user identifiers in urlsEPSS 0.3%CVE-2025-57923MEDIUMWordPress UK Address Postcode Validation plugin <= 3.9.2 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-59511MEDIUMWordPress Exclusive Addons Elementor plugin <= 2.7.9.9 - Sensitive Data Exposure vulnerabilityEPSS 0.3%