Zum Hauptinhalt springen
Version: 1.x

HOST141: Suche durch WAF blockiert

Was dies bedeutet

Der Sicherheitsfilter des Hosts blockiert Produktsuchen.

Eine Firewall-Regel auf diesem Host lehnt REST-Anfragen ab, deren Query-String Nicht-ASCII-Zeichen oder SQL-ähnliche Wörter enthält. Produktnamen mit Akzenten sowie Suchen, die Wörter wie „select“ oder „union“ enthalten, schlagen mit einem 403 fehl, obwohl es sich um ganz gewöhnliche Katalogsuchen handelt. Die Kasse funktioniert ansonsten; Suchen bleiben jedoch unzuverlässig, bis die Regel gelockert wird.

Ihre Daten

Es sind keine Bestell- oder Produktdaten betroffen.

Fehlerbehebung

  1. Bitten Sie den Host, die shopeigenen REST-Suchparameter (/wcpos/- und /wc/-Routen) in den Query-String-Firewall-Regeln auf die Zulassungsliste zu setzen.
  2. Bei Firewalls auf Basis der OWASP CRS sind die SQL-Injection-Regeln für die Argumente „s“ und „search“ die üblichen Verursacher — schließen Sie diese Argumente für REST-API-Routen aus.
  3. Sicherheits-Plugins mit einer Option „verdächtige Query-Strings filtern“ benötigen eine Ausnahme für die REST API, keinen globalen Aus-Schalter.

Details

Code
HOST141 (SEARCH_BLOCKED_BY_WAF)
Severity
warn
Introduced in
WCPOS 1.10.0