跳到主内容
版本: 1.x

HOST141:搜索被 WAF 拦截

含义说明

主机的安全过滤器正在拦截产品搜索。

此主机上的一条防火墙规则会拒绝查询字符串中含有非 ASCII 字符或类似 SQL 关键词的 REST 请求。带重音符号的产品名称,以及包含诸如 'select' 或 'union' 等词的搜索,即使只是普通的商品目录搜索,也会返回 403 失败。收银机其他功能正常;但在放宽该规则之前,搜索将不可靠。

你的数据

订单或产品数据不会受到影响。

排查方法

  1. 请求主机商在查询字符串防火墙规则中,将商店自己的 REST 搜索参数(/wcpos/ 和 /wc/ 路由)加入白名单。
  2. 在基于 OWASP CRS 的防火墙上,针对 's' 和 'search' 参数的 SQL 注入规则通常是罪魁祸首 —— 请对 REST API 路由排除这些参数。
  3. 带有“过滤可疑查询字符串”开关的安全插件需要为 REST API 设置例外,而不是全局关闭该开关。

详情

Code
HOST141 (SEARCH_BLOCKED_BY_WAF)
Severity
warn
Introduced in
WCPOS 1.10.0