Falhas do tipo CWE-201

411 resultados

Exposição de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves API, PII) em comunicações que não deveriam conter essa informação — logs, requisições HTTP não criptografadas, emails, respostas de erro, ou cache. O atacante consegue interceptar ou acessar esses dados sem autorização.

Exemplo

Um sistema de e-commerce que envia a senha do usuário em texto plano no email de confirmação de cadastro, ou uma API que registra tokens de autenticação em logs acessíveis. Outro caso comum: formulário enviado via HTTP (não HTTPS) contendo dados de cartão de crédito.

Como mitigar

Nunca inclua dados sensíveis em logs, mensagens de erro ou comunicações não criptografadas. Use HTTPS obrigatoriamente, implemente tratamento de exceções que não expõe detalhes, e revise sistematicamente o que é transmitido em cada canal (emails, APIs, respostas). Ferramentas de análise estática ajudam a detectar vazamentos de credenciais no código.

CVE-2025-58246MEDIUMWordPress <= 6.8.2 - (Contributor+) Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2026-39711MEDIUMWordPress RT-Theme 18 | Extensions plugin <= 2.5 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-33180HIGHHAPI FHIR HTTP authentication leak in redirectsEPSS 0.3%CVE-2026-49082HIGHWordPress Chatway Live Chat – AI Chatbot, Customer Support, FAQ & Helpdesk Customer Service & Chat Buttons plugin <= 1.4.8 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-22246MEDIUMLocal Mastodon users can enumerate and access severed relationships of every other local userEPSS 0.3%CVE-2026-45582MEDIUMn8n-MCP: Workflow telemetry sanitizer could retain partial values from URL-shaped node parametersEPSS 0.3%CVE-2026-28481MEDIUMOpenClaw < 2026.2.1 - Bearer Token Leakage via MS Teams Attachment Downloader Suffix MatchingEPSS 0.3%CVE-2026-40161HIGHTekton Pipelines: Git resolver API mode leaks system-configured API token to user-controlled serverURLEPSS 0.3%CVE-2025-53309MEDIUMWordPress Accept Stripe Payments Using Contact Form 7 plugin <= 3.0 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2025-53322MEDIUMWordPress Accept Authorize.NET Payments Using Contact Form 7 plugin <= 2.5 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2021-34771MEDIUMCisco IOS XR Software Unauthorized Information Disclosure VulnerabilityEPSS 0.3%CVE-2025-7708MEDIUMSensitive Data Exposure in Atlas Software's k12netEPSS 0.3%CVE-2025-64299MEDIUMLogStare Collector improperly handles the password hash data. An administrative user may obtain the other users' password hashes.EPSS 0.3%CVE-2025-62994MEDIUMWordPress WP AI CoPilot plugin <= 1.2.7 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-63007MEDIUMWordPress EventPrime plugin <= 4.2.4.1 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-7184MEDIUMMattermost Remote Cluster PATCH API Leaks Authentication TokensEPSS 0.3%CVE-2025-68040MEDIUMWordPress WP Project Manager plugin <= 3.0.1 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-68014MEDIUMWordPress AweBooking plugin <= 3.2.26 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-27934HIGHDiscourse leaks private topic title and post excerpt via user action API endpointEPSS 0.3%CVE-2026-78303MEDIUMJoomla Extension - joomshaper.com - Unvalidated Email Destination & Form Manipulation in Booking Requests in SP Property < 4.1.4EPSS 0.3%