Falhas do tipo CWE-201

411 resultados

Exposição de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves API, PII) em comunicações que não deveriam conter essa informação — logs, requisições HTTP não criptografadas, emails, respostas de erro, ou cache. O atacante consegue interceptar ou acessar esses dados sem autorização.

Exemplo

Um sistema de e-commerce que envia a senha do usuário em texto plano no email de confirmação de cadastro, ou uma API que registra tokens de autenticação em logs acessíveis. Outro caso comum: formulário enviado via HTTP (não HTTPS) contendo dados de cartão de crédito.

Como mitigar

Nunca inclua dados sensíveis em logs, mensagens de erro ou comunicações não criptografadas. Use HTTPS obrigatoriamente, implemente tratamento de exceções que não expõe detalhes, e revise sistematicamente o que é transmitido em cada canal (emails, APIs, respostas). Ferramentas de análise estática ajudam a detectar vazamentos de credenciais no código.

CVE-2025-62979MEDIUMWordPress ACF to REST API plugin <= 3.3.4 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-12547LOWLibsoup: information disclosure in libsoup via soupauthmanager proxy credential leak on proxy switchEPSS 0.2%CVE-2026-42042MEDIUMAxios: XSRF Token Cross-Origin Leakage via Prototype Pollution Gadget in `withXSRFToken` Boolean CoercionEPSS 0.2%CVE-2026-66339MEDIUMLibsoup: libsoup: proxy credentials leak to destination server via proxy-authorization header in connect tunnelsEPSS 0.2%CVE-2026-27514HIGHTenda F3 Plaintext Credential Exposure in Configuration DownloadEPSS 0.2%CVE-2026-4927MEDIUMExposure of sensitive information in the users MFA feature in Devolutions Server allows users with user management privileges to obtain otheEPSS 0.2%CVE-2026-16798MEDIUMInsertion of sensitive information into sent data in the automation jobs API in Devolutions PowerShell Universal 2026.2.2 and earlier allowsEPSS 0.2%CVE-2025-62139MEDIUMWordPress Terms descriptions plugin <= 3.4.10 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-25008MEDIUMWordPress Ninja Tables plugin <= 5.2.5 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-59003MEDIUMWordPress ColorWay Theme <= 4.2.3 - Sensitive Data Exposure VulnerabilityEPSS 0.2%CVE-2026-2578MEDIUMInformation Disclosure via WebSocket Event When Deleting Unrevealed Burn on Read PostsEPSS 0.2%CVE-2026-28131MEDIUMWordPress Elementor Addon Elements plugin <= 1.14.4 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-45739LOWStrawberry GraphQL: Default GraphiQL may expose HTTP headers in URLsEPSS 0.2%CVE-2026-13211MEDIUMGenucenter Disclosure of SNMP CredentialsEPSS 0.2%CVE-2026-52698HIGHWordPress PushEngage – Web Push Notifications, eCommerce Automation & Chat Widget plugin <= 4.2.3 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-52639LOWHCL Connections is vulnerable to sensitive information disclosureEPSS 0.2%CVE-2026-42379HIGHWordPress Templately plugin <= 3.6.1 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-68516MEDIUMWordPress Tablesome plugin <= 1.1.35.1 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-24992MEDIUMWordPress Advanced WooCommerce Product Sales Reporting plugin <= 4.1.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-64351MEDIUMWordPress Rank Math SEO plugin <= 1.0.252.1 - Sensitive Data Exposure vulnerabilityEPSS 0.2%