
Dimostra l'enumerazione degli utenti in FormaLMS tramite discrepanza nelle risposte sull'endpoint /lostpwd, consentendo la scoperta non autenticata dei nomi utente per attacchi mirati.
Esiste una vulnerabilità di enumerazione degli utenti in FormaLMS (4.1.18 e versioni precedenti) nella funzionalità di recupero password accessibile tramite l'endpoint /lostpwd. L'applicazione restituisce messaggi di errore diversi per nomi utente validi e non validi (ad esempio, "The username you've inserted doesn't exist. Please check and retry." per utenti inesistenti), consentendo a un attaccante non autenticato di determinare quali nomi utente sono registrati nel sistema attraverso una discrepanza osservabile nelle risposte (CWE-204).
Queste informazioni possono essere sfruttate per condurre attacchi mirati di forza bruta o di credential stuffing.
Scoperta da Lorenzo Bruno, gennaio 2026.