Falhas do tipo CWE-497

402 resultados

Divulgação de Informações Sensíveis

Ocorre quando a aplicação expõe dados sensíveis (credenciais, tokens, caminhos internos, versões de software) através de mensagens de erro, logs, respostas HTTP, comentários no código ou outros canais acessíveis. O risco é que um atacante coleta essas informações para preparar ataques mais direcionados ou escalar privilégios.

Exemplo

Um erro de banco de dados não tratado exibe a query SQL completa e credenciais do BD ao usuário; ou um arquivo .git exposto no servidor revela histórico de commits com senhas hardcoded; ou stack traces detalhados em respostas de API revelam caminhos internos e bibliotecas desatualizadas.

Como mitigar

Implemente tratamento genérico de erros (nunca expor detalhes técnicos ao usuário final), configure logs seguros sem dados sensíveis, revise comentários e metadados antes de deploy, desabilite debug em produção, e escaneie repositórios antes de publicar (buscar secrets e arquivo .git).

CVE-2026-66444MEDIUMWordPress Payment Forms for Paystack plugin <= 4.0.5 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-63051MEDIUMWordPress REHub Framework plugin < 19.9.9.4 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-68842MEDIUMWindows MIDI Service Module Information Disclosure VulnerabilityEPSS 0.4%CVE-2024-9929MEDIUMA vulnerability exists in NSD570 that allows any authenticated user to access all device logs disclosing login information with timestamps.EPSS 0.4%CVE-2026-27494HIGHn8n has Arbitrary File Read via Python Code Node Sandbox EscapeEPSS 0.4%CVE-2025-63058MEDIUMWordPress Custom Field Template plugin <= 2.7.6 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-43654HIGHThe issue was addressed with improved memory handling. This issue is fixed in iOS 18.7.9 and iPadOS 18.7.9, iOS 26.5 and iPadOS 26.5, macOS EPSS 0.3%CVE-2024-41781MEDIUMIBM PowerVM Hypervisor information disclosureEPSS 0.3%CVE-2025-34156MEDIUMTibbo AggreGate Network Manager < 6.40.05 System Information ExposureEPSS 0.3%CVE-2026-24536MEDIUMWordPress Webpushr plugin <= 4.38.0 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-40796MEDIUMWordPress WPPizza plugin <= 3.19.9 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2024-52367MEDIUMIBM Concert Software information disclosureEPSS 0.3%CVE-2026-44955MEDIUMExposure of Sensitive System Information to an Unauthorized Control Sphere in Panduit IntraVUE by PronetiqsEPSS 0.3%CVE-2026-48878MEDIUMWordPress Visual Link Preview plugin <= 2.4.1 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-42660MEDIUMWordPress Contest Gallery plugin <= 28.1.7 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-52752MEDIUMWordPress IDonatePro plugin <= 2.1.9 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-48024MEDIUMIn BlueWave Checkmate before 2.1, an authenticated regular user can access sensitive application secrets via the /api/v1/settings endpoint.EPSS 0.3%CVE-2026-24593MEDIUMWordPress AWP Classifieds plugin <= 4.4.3 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2024-37070MEDIUMIBM Concert Software information disclosureEPSS 0.3%CVE-2023-23472LOWIBM InfoSphere Information Server information disclosureEPSS 0.3%