Falhas do tipo CWE-497

403 resultados

Divulgação de Informações Sensíveis

Ocorre quando a aplicação expõe dados sensíveis (credenciais, tokens, caminhos internos, versões de software) através de mensagens de erro, logs, respostas HTTP, comentários no código ou outros canais acessíveis. O risco é que um atacante coleta essas informações para preparar ataques mais direcionados ou escalar privilégios.

Exemplo

Um erro de banco de dados não tratado exibe a query SQL completa e credenciais do BD ao usuário; ou um arquivo .git exposto no servidor revela histórico de commits com senhas hardcoded; ou stack traces detalhados em respostas de API revelam caminhos internos e bibliotecas desatualizadas.

Como mitigar

Implemente tratamento genérico de erros (nunca expor detalhes técnicos ao usuário final), configure logs seguros sem dados sensíveis, revise comentários e metadados antes de deploy, desabilite debug em produção, e escaneie repositórios antes de publicar (buscar secrets e arquivo .git).

CVE-2026-39686MEDIUMWordPress BSK PDF Manager plugin <= 3.7.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-9986HIGHImproper Access Control in Vadi Corporate Information System's DIGIKENTEPSS 0.2%CVE-2025-31051MEDIUMWordPress Plant - Gardening & Houseplants WordPress Theme <= 1.0.0 - Sensitive Data Exposure VulnerabilityEPSS 0.2%CVE-2025-60167MEDIUMWordPress Page Manager for Elementor Plugin <= 2.0.5 - Sensitive Data Exposure VulnerabilityEPSS 0.2%CVE-2025-67717MEDIUMZitadel Discloses the Total Number of Instance UsersEPSS 0.2%CVE-2025-62114MEDIUMWordPress Download Media Library plugin <= 0.2.1 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-2670MEDIUMIBM OpenPages information disclosureEPSS 0.2%CVE-2025-27369MEDIUMIBM OpenPages with Watson information disclosureEPSS 0.2%CVE-2025-64061MEDIUMPrimakon Pi Portal 1.0.18 /api/v2/users endpoint is vulnerable to unauthorized data exposure due to deficient access control mechanisms. AnyEPSS 0.2%CVE-2025-27550LOWIBM Jazz Reporting Service Information DisclosureEPSS 0.2%CVE-2026-61911MEDIUMAn issue was discovered in Cyrus IMAP before 3.12.4. There is a Sieve mailbox existence oracle. An authenticated user could install a Sieve EPSS 0.2%CVE-2024-8313HIGHDefault or Guessable SNMP community names in B&R APROLEPSS 0.2%CVE-2025-69026MEDIUMWordPress PopupKit plugin <= 2.1.5 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-27368MEDIUMIBM OpenPages Information DisclosureEPSS 0.2%CVE-2026-0494MEDIUMInformation Disclosure vulnerability in SAP Fiori App (Intercompany Balance Reconciliation)EPSS 0.2%CVE-2024-47799LOWExposure of sensitive system information to an unauthorized control sphere issue exists in Mesh Wi-Fi router RP562B firmware version v1.0.2 EPSS 0.2%CVE-2025-64267MEDIUMWordPress WooCommerce Ultimate Points And Rewards plugin <= 2.10.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-62955MEDIUMWordPress TempTool [Show Current Template Info] plugin <= 1.3.1 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2026-24998MEDIUMWordPress Hustle plugin <= 7.8.9.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-64228MEDIUMWordPress SUMO Affiliates Pro plugin <= 11.0.0 - Sensitive Data Exposure vulnerabilityEPSS 0.2%