Falhas do tipo CWE-201

411 resultados

Exposição de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves API, PII) em comunicações que não deveriam conter essa informação — logs, requisições HTTP não criptografadas, emails, respostas de erro, ou cache. O atacante consegue interceptar ou acessar esses dados sem autorização.

Exemplo

Um sistema de e-commerce que envia a senha do usuário em texto plano no email de confirmação de cadastro, ou uma API que registra tokens de autenticação em logs acessíveis. Outro caso comum: formulário enviado via HTTP (não HTTPS) contendo dados de cartão de crédito.

Como mitigar

Nunca inclua dados sensíveis em logs, mensagens de erro ou comunicações não criptografadas. Use HTTPS obrigatoriamente, implemente tratamento de exceções que não expõe detalhes, e revise sistematicamente o que é transmitido em cada canal (emails, APIs, respostas). Ferramentas de análise estática ajudam a detectar vazamentos de credenciais no código.

CVE-2026-67354HIGHguzzlehttp/guzzle before 7.15.1 URI Fragment Disclosure via RefererEPSS 0.3%CVE-2026-1539MEDIUMLibsoup: libsoup: credential leakage via http redirectsEPSS 0.3%CVE-2026-32354MEDIUMWordPress WpEvently plugin < 5.1.9 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-22539MEDIUMINFORMATION DISCLOSURE VIA CURL REQUESTS (OCPP)EPSS 0.3%CVE-2025-68989MEDIUMWordPress Contact Form 7 Extension For Mailchimp plugin <= 0.9.68 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-49370LOWIn JetBrains YouTrack before 2026.1.13162 information disclosure was possible on fetchApp requestsEPSS 0.2%CVE-2025-62947MEDIUMWordPress Publitio plugin <= 2.2.5 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2024-7872HIGHSensetive Data Exposure in ExtremePACS' Extreme XDSEPSS 0.2%CVE-2026-73386HIGHWordPress Track Geolocation Of Users Using Contact Form 7 plugin <= 3.0.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-81804HIGHWordPress ZHBackup – Backup, Restore & Migration plugin <= 2.4.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-73384HIGHWordPress Pay with Contact Form 7 plugin <= 1.0.4 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-66585HIGHWordPress WP Cafe Pro plugin < 3.0.15 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-42673HIGHWordPress Activity Logs, User Activity Tracking, Multisite Activity Log from Logtivity plugin <= 3.3.6 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-91198MEDIUMGrowthBook through 5.0.1 Information Disclosure via Public EndpointsEPSS 0.2%CVE-2026-59809MEDIUMSiYuan before v3.8.0 Secret Exfiltration via http_request URLEPSS 0.2%CVE-2026-52695HIGHWordPress ABC Crypto Checkout plugin <= 1.8.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-54660HIGHswagger-typescript-api vulnerable to authorization-token exfiltration via spec `$ref`EPSS 0.2%CVE-2026-27465LOWFleet: Sensitive Google Calendar credentials disclosed to low-privileged usersEPSS 0.2%CVE-2026-46481HIGHOpenMetadata: TEST_CONNECTION workflow leaks ingestion-bot JWT and database password to regular usersEPSS 0.2%CVE-2025-14483MEDIUMIBM Sterling B2B Integrator and IBM Sterling File Gateway Information DisclosureEPSS 0.2%