CSRF-Schutz für letzte Einträge ergänzen
- Löschaktionen in letzteneintraege.php mit CSRF-Token absichern - POST ohne Token für Einzahlungen und Strich-Einträge blockieren - M2- und Sicherheitsdokumentation zum CSRF-Rollout aktualisieren
This commit is contained in:
@@ -1,6 +1,7 @@
|
||||
<?php
|
||||
|
||||
include "functions.php";
|
||||
app_require_csrf();
|
||||
include "header.php";
|
||||
include "headerline.php";
|
||||
include "nav.php";
|
||||
@@ -124,6 +125,7 @@ $stmtEinzahlungen = sqlsrv_query($conn, $sqlEinzahlungen);
|
||||
echo "<form method='post' action='{$_SERVER["PHP_SELF"]}'>";
|
||||
echo "<input type='hidden' name='aktion' value='loescheneinzahlung'>";
|
||||
echo "<input type='hidden' name='einzahlungID' value='{$einzahlungID}'>";
|
||||
echo app_csrf_field();
|
||||
echo "<button type='submit'>Löschen</button>";
|
||||
echo "</form>";
|
||||
echo "</td>";
|
||||
@@ -211,6 +213,7 @@ $stmtStriche = sqlsrv_query($conn, $sqlStriche);
|
||||
echo "<form method='post' action='{$_SERVER["PHP_SELF"]}'>";
|
||||
echo "<input type='hidden' name='aktion' value='loeschen'>";
|
||||
echo "<input type='hidden' name='strichID' value='{$strichID}'>";
|
||||
echo app_csrf_field();
|
||||
echo "<button type='submit'>Löschen</button>";
|
||||
echo "</form>";
|
||||
echo "</td>";
|
||||
@@ -235,4 +238,4 @@ $stmtStriche = sqlsrv_query($conn, $sqlStriche);
|
||||
</section>
|
||||
|
||||
|
||||
<?php include "footer.php"; ?>
|
||||
<?php include "footer.php"; ?>
|
||||
|
||||
Reference in New Issue
Block a user