CSV-Upload gegen CSRF und unsichere Ablage härten

- Upload-Formular mit CSRF-Token absichern
- CSV-Dateien temporär unter var/uploads speichern und nach Import löschen
- Dateityp, Dateigröße und Dateiendung prüfen
- CSV-Ausgabe escapen und PayPal-Name-Lookup korrigieren
- M2- und Sicherheitsdokumentation aktualisieren
This commit is contained in:
2026-07-12 10:13:56 +02:00
parent e5fd47ecf6
commit 30378683e6
4 changed files with 144 additions and 40 deletions
+4 -1
View File
@@ -384,7 +384,10 @@ Schritte:
globale Erzwingung erfolgt schrittweise pro POST-Seite. Erste Seiten sind
abgesichert: `hinweise.php`, `mitarbeiterverwalten.php`,
`namenanpassen.php`, `index.php`, `stricheintragen.php`, `einzahlung.php`,
`letzteneintraege.php`.
`letzteneintraege.php`, `csvupload.php`.
- CSV-Upload ausserhalb des Webroots speichern. In M2 als Legacy-Haertung
umgesetzt: temporaer unter `var/uploads`, Dateityp-/Groessenpruefung und
Loeschung nach Verarbeitung.
- Konfigurationswerte aus Code in Umgebung oder Settings verschieben.
Ergebnis: