
Демонстрирует перечисление пользователей в FormaLMS через различие в ответах на конечной точке /lostpwd, что позволяет неавторизованно обнаруживать имена пользователей для целевых атак.
Уязвимость перечисления пользователей существует в FormaLMS (4.1.18 и ниже) в функциональности восстановления пароля, доступной через конечную точку /lostpwd. Приложение возвращает разные сообщения об ошибках для действительных и недействительных имен пользователей (например, «Введённое вами имя пользователя не существует. Пожалуйста, проверьте и повторите попытку» для несуществующих пользователей), что позволяет неаутентифицированному злоумышленнику определить, какие имена пользователей зарегистрированы в системе, через наблюдаемое расхождение в ответах (CWE-204).
Эта информация может быть использована для проведения целенаправленных атак методом перебора или подбора учётных данных.
Обнаружено Лоренцо Бруно, январь 2026 года.