Reports
BAJA[CONFIGURACIÓN]#3721519

Liberapay: un miembro del equipo enlazaba una cuenta de Twitter caducada que cualquiera podía registrar

El perfil de un miembro del equipo de Liberapay mostraba como "verificada" una cuenta de X/Twitter que ya no existía. Quien la registrase podía hacerse pasar por él ante los donantes.

Resumen
Resumen en castellano de un reporte público, no una traducción literal. El código y los comandos se mantienen como en el original.

Resumen

Liberapay permite que cada perfil muestre sus cuentas en otras plataformas. En el perfil de martindelille, que forma parte del equipo de Liberapay (desarrollo, traducción y gestión de comunidad), seguía apareciendo un enlace a una cuenta de X/Twitter que había dejado de existir. Ese nombre de usuario estaba libre, así que cualquiera podía registrarlo y quedarse con una cuenta que la propia web de Liberapay presentaba como suya. Es lo que se conoce como broken link hijacking: apropiarse del destino de un enlace roto.

Lo que agravaba el caso es la página de donación, https://liberapay.com/martindelille/donate. Allí hay una sección llamada "Recipient Identity" que afirma que, mediante un proceso de verificación automático, se ha confirmado que martindelille controla las cuentas listadas en otras plataformas, entre ellas la de Twitter caducada. Es decir, Liberapay daba por verificada una cuenta que ya no pertenecía a esa persona.

HackerOne clasificó el fallo con la debilidad "Open Redirect". El reporte se envió el 8 de mayo de 2026, se marcó como resuelto y se hizo público al día siguiente.

Pasos de reproducción

  1. Entrar en la página del equipo: https://liberapay.com/Liberapay/.
  2. Buscar a martindelille en la lista de miembros.
  3. Abrir su perfil: https://liberapay.com/martindelille.
  4. Ir al apartado de cuentas enlazadas.
  5. Pulsar el enlace de Twitter:
https://x.com/martinodelilo
  1. Comprobar que la cuenta no existe y que, por tanto, el nombre de usuario está disponible para registrarlo.
  2. Como prueba de concepto, el investigador registró ese nombre de usuario para demostrar que un atacante podía tomar el control de la cuenta y usarla, por ejemplo, para publicar spam o contenido ilegal.

Impacto

Quien registrase la cuenta caducada heredaría la confianza que le daba aparecer enlazada desde Liberapay. Con ella podía:

  • Hacerse pasar por un miembro oficial del equipo de Liberapay, lo que da más credibilidad a cualquier engaño que si fuese un usuario cualquiera.
  • Contactar con donantes y pedirles dinero fuera de la plataforma, apoyándose en que la página de donación dice que la cuenta está verificada.
  • Difundir desinformación o contenido que dañase la reputación tanto de esa persona como de Liberapay.

El mensaje de "Recipient Identity" es lo que convierte un enlace roto en algo aprovechable: ofrece al donante una garantía falsa de que la cuenta es legítima.