Falhas do tipo CWE-201

411 resultados

Exposição de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves API, PII) em comunicações que não deveriam conter essa informação — logs, requisições HTTP não criptografadas, emails, respostas de erro, ou cache. O atacante consegue interceptar ou acessar esses dados sem autorização.

Exemplo

Um sistema de e-commerce que envia a senha do usuário em texto plano no email de confirmação de cadastro, ou uma API que registra tokens de autenticação em logs acessíveis. Outro caso comum: formulário enviado via HTTP (não HTTPS) contendo dados de cartão de crédito.

Como mitigar

Nunca inclua dados sensíveis em logs, mensagens de erro ou comunicações não criptografadas. Use HTTPS obrigatoriamente, implemente tratamento de exceções que não expõe detalhes, e revise sistematicamente o que é transmitido em cada canal (emails, APIs, respostas). Ferramentas de análise estática ajudam a detectar vazamentos de credenciais no código.

CVE-2025-59578MEDIUMWordPress ShopMagic plugin <= 4.5.6 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-13295HIGHSensitive Data Exposure in ArgusTech's BILGEREPSS 0.3%CVE-2026-27877MEDIUMPublic dashboards discloses all direct mode datasourcesEPSS 0.3%CVE-2026-78374MEDIUMJoomla Extension - joomlart.com - Open mail relay via contact AJAX endpoint in T4 Page Builder extension < 2.3.0EPSS 0.3%CVE-2025-48361MEDIUMWordPress Hesabfa Accounting plugin <= 2.2.5 - Sensitive Data Exposure via Log File vulnerabilityEPSS 0.3%CVE-2025-60140MEDIUMWordPress The Tribal Plugin <= 1.3.3 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-60125MEDIUMWordPress FoodBook Plugin <= 4.7.6 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2026-75953HIGHJoomla Extension - cmsjunkie.com - Open mail relay in J-BusinessDirectory < 6.2.3EPSS 0.3%CVE-2026-27370HIGHWordPress Chaty plugin <= 3.5.1 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-43825MEDIUMA vulnerability in Liferay Portal 7.4.0 through 7.4.3.132, and Liferay DXP 2025.Q1.0 through 2025.Q1.4, 2024.Q4.0 through 2024.Q4.5, 2024.Q3EPSS 0.3%CVE-2026-34888HIGHWordPress Bricksforge plugin <= 3.1.8.4 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-23878MEDIUMHotCRP vulnerable to exposure of submitted documentsEPSS 0.3%CVE-2025-20348MEDIUMCisco Nexus Dashboard Unauthorized REST API VulnerabilityEPSS 0.3%CVE-2026-48877MEDIUMWordPress GenerateBlocks plugin <= 2.1.0 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-86497MEDIUMIn JetBrains YouTrack before 2026.2.18769 changing a mailbox host without re-authentication allowed a project administrator to exfiltrate stEPSS 0.3%CVE-2025-53218MEDIUMWordPress AppExperts plugin <= 1.4.5 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-53232MEDIUMWordPress WP Gmail SMTP plugin <= 1.0.7 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-5512MEDIUMImproper authorization vulnerability in GitHub Enterprise Server allowed disclosure of private repository names via mobile upload policy APIEPSS 0.3%CVE-2025-59955MEDIUMCoolify leaksensitive information `email_change_code` in `/api/v1/teams/{team_id | current}/members` API endpointEPSS 0.3%CVE-2026-66463HIGHWordPress iCARRY plugin <= 2.9 - Sensitive Data Exposure vulnerabilityEPSS 0.3%