
Demuestra la enumeración de usuarios en FormaLMS mediante la discrepancia de respuestas en el endpoint /lostpwd, lo que permite el descubrimiento de nombres de usuario sin autenticación para ataques dirigidos.
Existe una vulnerabilidad de enumeración de usuarios en FormaLMS (4.1.18 y anteriores) en la funcionalidad de recuperación de contraseña accesible a través del endpoint /lostpwd. La aplicación devuelve mensajes de error diferentes para nombres de usuario válidos e inválidos (por ejemplo, "El nombre de usuario que has insertado no existe. Por favor, compruébalo e inténtalo de nuevo." para usuarios inexistentes), lo que permite a un atacante no autenticado determinar qué nombres de usuario están registrados en el sistema mediante una discrepancia observable en la respuesta (CWE-204).
Esta información puede aprovecharse para llevar a cabo ataques dirigidos de fuerza bruta o de relleno de credenciales.
Descubierto por Lorenzo Bruno, enero de 2026.