Falhas do tipo CWE-201

411 resultados

Exposição de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves API, PII) em comunicações que não deveriam conter essa informação — logs, requisições HTTP não criptografadas, emails, respostas de erro, ou cache. O atacante consegue interceptar ou acessar esses dados sem autorização.

Exemplo

Um sistema de e-commerce que envia a senha do usuário em texto plano no email de confirmação de cadastro, ou uma API que registra tokens de autenticação em logs acessíveis. Outro caso comum: formulário enviado via HTTP (não HTTPS) contendo dados de cartão de crédito.

Como mitigar

Nunca inclua dados sensíveis em logs, mensagens de erro ou comunicações não criptografadas. Use HTTPS obrigatoriamente, implemente tratamento de exceções que não expõe detalhes, e revise sistematicamente o que é transmitido em cada canal (emails, APIs, respostas). Ferramentas de análise estática ajudam a detectar vazamentos de credenciais no código.

CVE-2024-8429MEDIUMImproper Authentication in Digital Operation Services' WiFiBuradaEPSS 0.4%CVE-2026-66443HIGHWordPress REST API Log plugin <= 1.7.1 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-59010HIGHWordPress Permalink Manager Lite Plugin <= 2.5.1.3 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2026-27406HIGHWordPress My Tickets plugin <= 2.1.0 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-30609MEDIUMWordPress AppExperts plugin <= 1.4.3 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2026-42505MEDIUMInvoking Encrypted Client Hello privacy leak in crypto/tlsEPSS 0.4%CVE-2026-56460MEDIUMHCL DevOps Deploy / HCL Launch is susceptible to an Insertion of Sensitive Information Into Sent Data vulnerabilityEPSS 0.4%CVE-2024-45653MEDIUMIBM Sterling Connect:Direct Web Services information disclosureEPSS 0.4%CVE-2024-6747MEDIUMInformation leak in mknotifydEPSS 0.4%CVE-2026-12085MEDIUMIBM DevOps Deploy / IBM UrbanCode Deploy (UCD) is susceptable to an Insertion of Sensitive Information Into Sent Data vulnerabilityEPSS 0.4%CVE-2026-39480HIGHWordPress Backup Migration plugin <= 2.1.1 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-55715HIGHWordPress Otter - Gutenberg Block Plugin <= 3.1.0 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2026-27372MEDIUMWordPress PeproDev Ultimate Invoice plugin <= 2.2.6 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-44970LOWdbt-mcp: All MCP Tool Arguments Including Raw SQL and --vars Credentials Transmitted to dbt Labs Telemetry by Default Without RedactionEPSS 0.4%CVE-2024-13276HIGHFile Entity (fieldable files) - Moderately critical - Information Disclosure - SA-CONTRIB-2024-040EPSS 0.4%CVE-2025-69132MEDIUMWordPress Corpkit theme <= 1.0.5 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-57318MEDIUMWordPress Site Reviews plugin <= 8.0.11 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-57347MEDIUMWordPress Hotel Booking Lite plugin <= 6.0.3 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-55553HIGHurllib: Cross-origin redirects preserve credential-bearing request headers, leading to potential credential leakageEPSS 0.4%CVE-2025-53987MEDIUMWordPress JetMenu <= 2.4.11.1 - Sensitive Data Exposure VulnerabilityEPSS 0.4%