Falhas do tipo CWE-201

411 resultados

Exposição de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves API, PII) em comunicações que não deveriam conter essa informação — logs, requisições HTTP não criptografadas, emails, respostas de erro, ou cache. O atacante consegue interceptar ou acessar esses dados sem autorização.

Exemplo

Um sistema de e-commerce que envia a senha do usuário em texto plano no email de confirmação de cadastro, ou uma API que registra tokens de autenticação em logs acessíveis. Outro caso comum: formulário enviado via HTTP (não HTTPS) contendo dados de cartão de crédito.

Como mitigar

Nunca inclua dados sensíveis em logs, mensagens de erro ou comunicações não criptografadas. Use HTTPS obrigatoriamente, implemente tratamento de exceções que não expõe detalhes, e revise sistematicamente o que é transmitido em cada canal (emails, APIs, respostas). Ferramentas de análise estática ajudam a detectar vazamentos de credenciais no código.

CVE-2026-24559MEDIUMWordPress Integration for Contact Form 7 HubSpot plugin <= 1.4.3 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-48381MEDIUMCVAT has information disclosure via browsable APIEPSS 0.3%CVE-2025-58872MEDIUMWordPress Simple Price Calculator Plugin <= 1.3 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-24557MEDIUMWordPress Contact Form 7 GetResponse Extension plugin <= 1.0.8 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-62026MEDIUMWordPress Blockspare plugin <= 3.2.13.2 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-64748MEDIUMDirectus's conceal fields are searchable if read permissions enabledEPSS 0.3%CVE-2026-44653MEDIUMLibreChat Shared MCP Server View Leaks Decrypted Admin SecretsEPSS 0.3%CVE-2025-11500HIGHCredentials exposure in tinycontrol devicesEPSS 0.3%CVE-2026-54197MEDIUMWordPress GetGenie plugin <= 4.4.1 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-49300LOWWordPress Traveler Option Tree plugin <= 2.8 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-60095MEDIUMWordPress Stackable Plugin <= 3.18.1 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-58649MEDIUMWordPress All In One SEO Pack Plugin <= 4.8.7.1 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-58252MEDIUMWordPress Getwid Plugin <= 2.1.2 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-58249MEDIUMWordPress Qubely Plugin <= 1.8.14 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2026-77123MEDIUMNexus Repository 3 - Webhook Secret Disclosure via Capability Read APIEPSS 0.3%CVE-2026-20151HIGHCisco Smart Software Manager On-Prem Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-27935MEDIUMDiscourse leaks private topic metadata to non-authorized usersEPSS 0.3%CVE-2026-28174MEDIUMWordPress WP Event SOlution plugin <= 4.1.18 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-2565MEDIUMThe data exposure vulnerability in Liferay Portal 7.4.0 through 7.4.3.126, and Liferay DXP 2024.Q3.0, 2024.Q2.0 through 2024.Q2.12, 2024.Q1.EPSS 0.3%CVE-2025-58246MEDIUMWordPress <= 6.8.2 - (Contributor+) Sensitive Data Exposure VulnerabilityEPSS 0.3%