Falhas do tipo CWE-201

411 resultados

Exposição de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves API, PII) em comunicações que não deveriam conter essa informação — logs, requisições HTTP não criptografadas, emails, respostas de erro, ou cache. O atacante consegue interceptar ou acessar esses dados sem autorização.

Exemplo

Um sistema de e-commerce que envia a senha do usuário em texto plano no email de confirmação de cadastro, ou uma API que registra tokens de autenticação em logs acessíveis. Outro caso comum: formulário enviado via HTTP (não HTTPS) contendo dados de cartão de crédito.

Como mitigar

Nunca inclua dados sensíveis em logs, mensagens de erro ou comunicações não criptografadas. Use HTTPS obrigatoriamente, implemente tratamento de exceções que não expõe detalhes, e revise sistematicamente o que é transmitido em cada canal (emails, APIs, respostas). Ferramentas de análise estática ajudam a detectar vazamentos de credenciais no código.

CVE-2025-64351MEDIUMWordPress Rank Math SEO plugin <= 1.0.252.1 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-39709MEDIUMWordPress The Tribal plugin <= 1.3.4 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-49919MEDIUMWordPress eRoom plugin <= 1.5.6 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-85307MEDIUMWordPress KP Agent Ready plugin < 1.2.08 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-45215MEDIUMWordPress WP EasyPay plugin <= 4.3.0 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-62088MEDIUMWordPress ElasticPress plugin <= 5.3.4 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-68029MEDIUMWordPress Wallet System for WooCommerce plugin <= 2.7.3 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-42746HIGHWordPress Smart Online Order for Clover plugin <= 1.6.0 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-62062MEDIUMWordPress Easy Post Submission plugin <= 1.7.0 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-66685MEDIUMWordPress Featured Video Plus plugin <= 2.3.3 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2024-31200MEDIUMA “CWE-201: Insertion of Sensitive Information Into Sent Data” affecting the administrative account allows an attacker with physical access EPSS 0.2%CVE-2026-10101MEDIUMAssisted-service: assisted-service: infraenv status leaks referenced pull-secret contents to namespace view usersEPSS 0.2%CVE-2026-27516HIGHBinardat 10G08-0800GSM Network Switch Plaintext Password ExposureEPSS 0.2%CVE-2026-28144MEDIUMWordPress WP Maps plugin <= 4.9.6 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-66696MEDIUMWordPress Gutenberg Blocks by Kadence Blocks plugin <= 3.7.8 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-89332MEDIUMKiro IDE Sensitive Workspace Data Exfiltration via Agent-Written Workspace ConfigurationEPSS 0.2%CVE-2026-1694LOWServer configuration details in HTTP headersEPSS 0.2%CVE-2025-14823MEDIUMCertificate Signing Extension Returns Encrypted ValuesEPSS 0.2%CVE-2025-55155MEDIUMMantisBT: Authentication bypass for some passwords due to PHP type jugglingEPSS 0.2%CVE-2024-41931MEDIUMgoTenna Pro ATAK Plugin Insertion of Sensitive Information Into Sent DataEPSS 0.1%