CSRF-Schutz für letzte Einträge ergänzen

- Löschaktionen in letzteneintraege.php mit CSRF-Token absichern
- POST ohne Token für Einzahlungen und Strich-Einträge blockieren
- M2- und Sicherheitsdokumentation zum CSRF-Rollout aktualisieren
This commit is contained in:
2026-07-12 09:45:35 +02:00
parent 981c770ce5
commit e5fd47ecf6
4 changed files with 15 additions and 9 deletions
+2 -1
View File
@@ -383,7 +383,8 @@ Schritte:
- CSRF- und Session-Basis einziehen. Session und CSRF-Helper sind vorhanden;
globale Erzwingung erfolgt schrittweise pro POST-Seite. Erste Seiten sind
abgesichert: `hinweise.php`, `mitarbeiterverwalten.php`,
`namenanpassen.php`, `index.php`, `stricheintragen.php`, `einzahlung.php`.
`namenanpassen.php`, `index.php`, `stricheintragen.php`, `einzahlung.php`,
`letzteneintraege.php`.
- Konfigurationswerte aus Code in Umgebung oder Settings verschieben.
Ergebnis: