CVE-2025-11707CVE-2025-11707是WordPress平台下Login Lockdown & Protection插件的一个IP封锁绕过漏洞。该插件用于防止暴力破解攻击,通过记录登录失败尝试并封锁相关IP地址。然而,由于插件生成的$unblock_key(解锁密钥)随机性不足,攻击者可以在获取管理员邮箱地址后,自行生成有效的IP解锁密钥,从而绕过IP封锁机制。这意味着即使攻击者的IP已被封锁,仍然可以通过生成的解锁密钥来解除限制,继续执行暴力破解攻击。该漏洞影响该插件2.14及之前所有版本,CVSS评分为5.3,属于中等严重程度。由于攻击无需认证且利用难度较低,建议用户尽快更新到最新版本。
漏洞存在于Login Lockdown & Protection插件的解锁密钥生成逻辑中。插件使用$unblock_key参数来验证用户请求解除IP封锁的合法性,但该密钥的生成算法存在可预测性问题。攻击者只需要提供一个有效的管理员邮箱地址,结合目标IP地址,即可通过算法计算出有效的解锁密钥。插件未对密钥生成过程使用足够强度的随机数生成器(如缺乏熵的随机种子或可预测的时间戳),导致攻击者可以在离线状态下枚举可能的密钥值。成功生成解锁密钥后,攻击者可以发送带有伪造密钥的请求,使插件解除对该IP的封锁状态,从而绕过原有的暴力破解防护机制,继续尝试猜测WordPress账户密码。