diff --git a/admin/anfragen.php b/admin/anfragen.php index c7fbc8e..7dc1825 100644 --- a/admin/anfragen.php +++ b/admin/anfragen.php @@ -1,5 +1,4 @@ 
-
+ @@ -67,28 +66,28 @@ if(!check_worker()){ echo "
"; echo '
- +
'; echo '
-
+
'; echo '
-
+
'; echo '
-
+ @@ -175,30 +174,34 @@ if(!check_worker()){ $date_created = $row["create_time"]; $update_time = $row["update_time"]; - $vorname = $row["vorname"]; - $nachname = $row["nachname"]; - $mail = $row["email"]; - $tel = $row["tele"]; + // Alle vom Patienten stammenden Felder werden hier maskiert. + // Sie landen weiter unten unveraendert in einem HTML-String; + // ohne e() koennte ein Anfragetext Skriptcode in den Browser + // der Mitarbeiterin einschleusen. + $vorname = e((string)$row["vorname"]); + $nachname = e((string)$row["nachname"]); + $mail = e((string)$row["email"]); + $tel = e((string)$row["tele"]); $beantwortet = $row["beantwortet"]; - $geburtstag = $row["geburtstag"]; + $geburtstag = e((string)$row["geburtstag"]); $ausgabegeburstag = $geburtstag; - $ort = $row["ort"]; - $plz = $row["plz"]; - $strasse = $row["strasse"]; + $ort = e((string)$row["ort"]); + $plz = e((string)$row["plz"]); + $strasse = e((string)$row["strasse"]); - $nachricht = $row["nachricht"]; - $medikamenteins = $row["medikament1"]; - $medikamentzwei = $row["medikament2"]; - $medikamentdrei = $row["medikament3"]; - $medikamentvier = $row["medikament4"]; - $medikamentfuenf = $row["medikament5"]; - $medikamentsechs = $row["medikament6"]; - $dateiname = $row["dateiname"]; + $nachricht = e((string)$row["nachricht"]); + $medikamenteins = e((string)$row["medikament1"]); + $medikamentzwei = e((string)$row["medikament2"]); + $medikamentdrei = e((string)$row["medikament3"]); + $medikamentvier = e((string)$row["medikament4"]); + $medikamentfuenf = e((string)$row["medikament5"]); + $medikamentsechs = e((string)$row["medikament6"]); + $dateiname = e((string)$row["dateiname"]); - $anfrageart = $row["artname"]; + $anfrageart = e((string)$row["artname"]); $ordnungsid = $row["ordnungsid"]; $ordnungsstring = GetOrdnungsid($ordnungsid); $WeitereInfos= ""; @@ -246,21 +249,21 @@ if(!check_worker()){ $adresse = $adresse; echo "$userausgabe
$mail
Tel:$tel$adresse$ordnungsstring - $anfrageart
$WeitereInfos$datumausgabe$update_time
$checkausgabe
$ausgabeworker
- +
-
+
-
+ @@ -269,7 +272,7 @@ if(!check_worker()){ if($beantwortet){ echo "
- + @@ -290,7 +293,7 @@ if(!check_worker()){ // Benutzer nachtragen }else if (($_POST["aktion"] ?? '') == "2") { - echo ""; + echo ""; $anfrageid = (int)($_POST["anfrageid"] ?? 0); @@ -330,31 +333,33 @@ if(!check_worker()){ $antwortid = $row["antwortid"] ?? null; $date_created = $row["create_time"]; - $vorname = $row["vorname"]; - $nachname = $row["nachname"]; - $mail = $row["email"]; - $tel = $row["tele"]; + // Patientendaten maskieren - sie werden unten in HTML-Strings + // eingesetzt und ausgegeben. + $vorname = e((string)$row["vorname"]); + $nachname = e((string)$row["nachname"]); + $mail = e((string)$row["email"]); + $tel = e((string)$row["tele"]); - $geburtstag = $row["geburtstag"]; + $geburtstag = e((string)$row["geburtstag"]); $ausgabegeburstag = $geburtstag; - $ort = $row["ort"]; - $plz = $row["plz"]; - $strasse = $row["strasse"]; + $ort = e((string)$row["ort"]); + $plz = e((string)$row["plz"]); + $strasse = e((string)$row["strasse"]); $ordnungsid = $row["ordnungsid"]; $ordnungsstring = GetOrdnungsid($ordnungsid); - $nachricht = $row["nachricht"]; + $nachricht = e((string)$row["nachricht"]); - $medikamenteins = $row["medikament1"]; - $medikamentzwei = $row["medikament2"]; - $medikamentdrei = $row["medikament3"]; - $medikamentvier = $row["medikament4"]; - $medikamentfuenf = $row["medikament5"]; - $medikamentsechs = $row["medikament6"]; + $medikamenteins = e((string)$row["medikament1"]); + $medikamentzwei = e((string)$row["medikament2"]); + $medikamentdrei = e((string)$row["medikament3"]); + $medikamentvier = e((string)$row["medikament4"]); + $medikamentfuenf = e((string)$row["medikament5"]); + $medikamentsechs = e((string)$row["medikament6"]); - $anfrageart = $row["artname"]; + $anfrageart = e((string)$row["artname"]); $antworttext = $row["antworttext"] ?? null; $WeitereInfos = ""; @@ -464,12 +469,12 @@ if(!check_worker()){ echo "

E-Mail bearbeiten


"; - echo ""; + echo ""; echo "Betreff:
"; echo "
"; echo ''; echo ""; - echo "

"; + echo "

"; echo "
"; echo ''; echo "

"; @@ -624,7 +629,7 @@ if(!check_worker()){ So sollten Sie bei Urlaub ab Montag hier den Starttermin auf Freitag oder Samstag stellen.
Gleiches gilt für ein Ende an einem Freitag. Tragen Sie dann hier als Ende Sonntag ein.


"; - echo '
'; + echo ''; foreach ($rows as $row) { $start = (string)$row["start"]; @@ -754,7 +759,7 @@ if(!check_worker()){ echo "

Aktuell gibt es folgende Einträge für die Notfallsprechstunde

"; echo "Soll die Notfallsprechstunde deaktiviert / gelöscht werden, dann das Anfangs- und Enddatum in die Vergangenheit legen und den Eintrag speichern.


"; - echo ''; + echo ''; foreach ($rows as $row) { $start = $row["start"]; @@ -840,7 +845,7 @@ if(!check_worker()){ } die("Fehler beim Eintragen in der Datenbank: " . $e->getMessage()); } - echo' + echo'
'; @@ -875,12 +880,12 @@ if(!check_worker()){ echo "Name:
$userausgabe
Anforderung: $impfstofftext
"; echo "Wollen Sie wirklich diesen Eintrag löschen?
Dieses ist nicht rückgängig zu machen!
Dann bestätigen Sie die Abmeldung:
"; - echo "
"; + echo ""; echo ''; echo '
'; echo ''; echo "
"; - echo ""; + echo ""; echo ''; echo '
'; echo ''; @@ -1196,7 +1201,7 @@ if(!check_worker()){ $stmt->execute([':term' => $like]); $rows = $stmt->fetchAll(PDO::FETCH_ASSOC); - echo ""; + echo ""; echo ''; echo ''; echo ' @@ -1429,7 +1434,7 @@ if(!check_worker()){ // Umbuchen-Form (person_id weitergeben) echo " - + @@ -1798,7 +1803,7 @@ if(!check_worker()){ echo "

"; - echo ""; + echo ""; echo "Betreff:
"; echo "
"; echo ''; @@ -1832,7 +1837,7 @@ if(!check_worker()){ // Auswahl der E-Mail Vorlagen } else if (($_POST["aktion"] ?? '') == "16") { - echo ""; + echo ""; echo "Wählen Sie die zu bearbeitende Mailvorlage aus:

"; $stmt = $pdo->prepare(" @@ -1903,7 +1908,7 @@ if(!check_worker()){ echo "

"; - echo ""; + echo ""; echo "Name der Vorlage:
"; echo "
"; echo "Betreff:
"; @@ -1979,25 +1984,25 @@ if(!check_worker()){ echo '

Welche Aktion möchtest du durchführen?

"; + echo ""; $i++; } echo "
- +


-
+


-
+


-
+
@@ -2005,13 +2010,13 @@ if(!check_worker()){

Urlaub / Hinweis planen

-
+


-
+
@@ -2043,7 +2048,7 @@ if(!check_worker()){ } ?> -


+


@@ -2092,7 +2097,8 @@ if(!check_worker()){ url: 'mailtemplate.php', data: { templetid: templetid, - anfrageid: anfrageid + anfrageid: anfrageid, + csrf_token: "" }, dataType: 'json', success: function (data) { diff --git a/admin/togoadmin.php b/admin/togoadmin.php index c2832ac..b2a6b8a 100644 --- a/admin/togoadmin.php +++ b/admin/togoadmin.php @@ -1,5 +1,4 @@ '; - echo "
"; + echo ""; echo ''; echo ''; echo ' @@ -55,7 +54,7 @@ if(!check_worker()){ '; + echo ''; echo "Wochentag:
"; echo "'; echo "
"; }elseif($_POST["aktion"] == "folgenewtermin"){ echo "

Folge von Terminen anlegen


"; - echo '
'; + echo ''; echo "Datum:
"; echo "Startzeit:
"; echo "Länge eines Termins (Min):
"; @@ -112,7 +111,7 @@ if(!check_worker()){ echo '
'; echo "

"; - echo '
'; + echo ''; echo ''; echo "
"; @@ -128,7 +127,7 @@ if(!check_worker()){ $sqlstring = "DELETE FROM togo_termin_teilnehmer WHERE terminteilnehmerid = " . (int)$_GET["uid"]; $query = mysqli_query($con,$sqlstring); if($query){ - $sqlstring = "Update togo_termin SET count=count-1 WHERE terminid = ". $_GET["id"] . ""; + $sqlstring = "Update togo_termin SET count=count-1 WHERE terminid = " . (int)($_GET["id"] ?? 0); $query = mysqli_query($con,$sqlstring); echo "

Eintrag wurde gelöscht!

"; @@ -153,14 +152,14 @@ if(!check_worker()){ $togoid = $row["IP"]; $togodate = $row["create_time"]; - echo "
" . $i . "". $togoname ." - " . $togomail . "" . $togoid . "" . $togodate . "
" . $i . "". $togoname ." - " . $togomail . "" . $togoid . "" . $togodate . "
"; echo "

"; - echo '
'; + echo ''; echo ""; echo ''; echo "
"; @@ -183,7 +182,7 @@ if(!check_worker()){ } echo "

Termin Anpassung

"; - echo '
'; + echo ''; echo "Datum:
"; echo ""; @@ -208,14 +207,14 @@ if(!check_worker()){ echo ""; echo "

"; echo ""; - echo ""; + echo ""; echo ''; echo "
"; echo "

"; - echo '
'; + echo ''; //echo ""; echo ''; @@ -243,14 +242,14 @@ if(!check_worker()){ Standort: $standort

"; - echo ""; + echo ""; echo "Betreff:
"; echo "
"; echo "
"; echo "Inhalt:
"; echo ''; echo ""; - echo "

"; + echo "

"; echo "
"; echo '
'; }else if($_GET["a"] == "togomaildeletetimes" ){ @@ -261,7 +260,7 @@ if(!check_worker()){ echo "Hiermit werden alle Benutzer mit abgesagten Terminen informiert und die Einträge dann gelöscht.
"; - echo "
"; + echo ""; echo "Betreff:
"; echo "
"; echo "
"; @@ -288,7 +287,7 @@ if(!check_worker()){ } echo "

Serientermin Anpassung

"; - echo ''; + echo ''; echo ""; echo "Wochentag:
"; @@ -358,7 +357,7 @@ if(!check_worker()){ echo "

"; - echo ''; + echo ''; echo ""; echo ''; echo "
"; @@ -370,7 +369,7 @@ if(!check_worker()){ }elseif($_GET["a"] == "togoAddUser" || $_POST["aktion"] == "togoAddUser" ){ $textausgabe .= "

ToGo Anmeldung

"; - $textausgabe .= '
'; + $textausgabe .= ''; $textausgabe .= "Melden Sie sich unverbindlich an.
Es wird Ihre IP-Addresse gespeichert.

Dieses dient nur zur Planung und ist keine feste Terminzusage!

"; $textausgabe .= "Bitte beachten Sie, dass die angezeigte Anzahl der Online Anmeldungen vom tatsächlichen Andrang vor Ort abweichen kann.
Auch ist eine Verschiebung der Impfung für einzelne Impflinge immer möglich!

"; $textausgabe .= ""; @@ -384,7 +383,7 @@ if(!check_worker()){ $textausgabe .= ""; //$textausgabe .= ""; $textausgabe .= ""; - $textausgabe .= ""; + $textausgabe .= ""; $textausgabe .= '
'; $textausgabe .= "
"; $textausgabe .= "

Bitte beachten Sie, dass die angezeigte Anzahl der Online Anmeldungen vom tatsächlichen Andrang vor Ort abweichen kann.
Auch ist eine Verschiebung der Impfung für einzelne Impflinge immer möglich!

"; @@ -399,7 +398,7 @@ if(!check_worker()){ - echo '
'; + echo ''; echo ""; echo "

"; @@ -423,7 +422,7 @@ if(!check_worker()){ echo "

"; - echo ''; + echo ''; echo ''; echo "
"; @@ -453,7 +452,7 @@ if(!check_worker()){ if($_GET["a"] == "activetogotermin" ){ - $sqlstring = "Update togo_termin SET count='0' WHERE terminid = ". $_GET["id"] . ""; + $sqlstring = "Update togo_termin SET count='0' WHERE terminid = " . (int)($_GET["id"] ?? 0); $query = mysqli_query($con,$sqlstring); if($query){ echo "

Termin wurde aktiviert!

"; @@ -465,7 +464,7 @@ if(!check_worker()){ } if($_GET["a"] == "removetogotermin" ){ - $sqlstring = "Update togo_termin SET count='-1' WHERE terminid = ". $_GET["id"] . ""; + $sqlstring = "Update togo_termin SET count='-1' WHERE terminid = " . (int)($_GET["id"] ?? 0); $query = mysqli_query($con,$sqlstring); if($query){ @@ -815,11 +814,11 @@ $queryinsert = $stmt->execute([ $togostandort = $row["standort"]; $togowarning = $row["warning"]; $togoerror = $row["error"]; - echo "" . $ausgabedate . "" . date("H:i", strtotime($togostart)) . " - " . date("H:i", strtotime($togoende)) . "" . $togostandort . " - Gelb:" . $togowarning . " Rot:" . $togoerror . " "; + echo "" . $ausgabedate . "" . date("H:i", strtotime($togostart)) . " - " . date("H:i", strtotime($togoende)) . "" . $togostandort . " - Gelb:" . $togowarning . " Rot:" . $togoerror . " "; } echo "
"; - echo '
'; + echo ''; echo ""; echo ''; echo "
"; @@ -842,18 +841,18 @@ $queryinsert = $stmt->execute([ $togoerror = $row["error"]; if($togocount >= 0){ - echo "" . date("d.m.y", strtotime($togodate)) . "" . date("H:i", strtotime($togostart)) . " - " . date("H:i", strtotime($togoende)) . "" . $togostandort . "Meldung:" . $togocount . " - Gelb:" . $togowarning . " Rot:" . $togoerror . " "; + echo "" . date("d.m.y", strtotime($togodate)) . "" . date("H:i", strtotime($togostart)) . " - " . date("H:i", strtotime($togoende)) . "" . $togostandort . "Meldung:" . $togocount . " - Gelb:" . $togowarning . " Rot:" . $togoerror . " "; }else{ - echo "" . date("d.m.y", strtotime($togodate)) . "" . date("H:i", strtotime($togostart)) . " - " . date("H:i", strtotime($togoende)) . "" . $togostandort . "deaktivert - Gelb:" . $togowarning . " Rot:" . $togoerror . " "; + echo "" . date("d.m.y", strtotime($togodate)) . "" . date("H:i", strtotime($togostart)) . " - " . date("H:i", strtotime($togoende)) . "" . $togostandort . "deaktivert - Gelb:" . $togowarning . " Rot:" . $togoerror . " "; } } echo "
"; - echo '
'; + echo ''; echo ""; echo ''; echo "
"; echo "
"; - echo '
'; + echo ''; echo ""; echo ''; echo "
"; @@ -907,10 +906,10 @@ $queryinsert = $stmt->execute([ if( $anzahlzeilen != 0){ echo "

Abgesagte Termine

"; - echo "Mail an alle Teilnehmer bei abgesagten Terminen "; + echo "Mail an alle Teilnehmer bei abgesagten Terminen "; } echo "

"; - echo '
'; + echo ''; echo ""; echo ''; echo "
";