diff --git a/admin/contract_templates.php b/admin/contract_templates.php index c1aa5dc1..c19b05d5 100644 --- a/admin/contract_templates.php +++ b/admin/contract_templates.php @@ -106,7 +106,7 @@ $num_rows = mysqli_fetch_row(mysqli_query($mysqli, "SELECT FOUND_ROWS()")); Edit - + Delete diff --git a/admin/post/contract_template.php b/admin/post/contract_template.php index 2787a505..96bf539e 100644 --- a/admin/post/contract_template.php +++ b/admin/post/contract_template.php @@ -8,6 +8,8 @@ defined('FROM_POST_HANDLER') || die("Direct file access is not allowed"); if (isset($_POST['add_contract_template'])) { + validateCSRFToken($_POST['csrf_token']); + // Sanitize text inputs $name = escapeSql($_POST['name']); $description = escapeSql($_POST['description']); @@ -61,6 +63,8 @@ if (isset($_POST['add_contract_template'])) { if (isset($_POST['edit_contract_template'])) { + validateCSRFToken($_POST['csrf_token']); + $contract_template_id = intval($_POST['contract_template_id']); $name = escapeSql($_POST['name']); $description = escapeSql($_POST['description']); @@ -107,6 +111,9 @@ if (isset($_POST['edit_contract_template'])) { } if (isset($_GET['archive_contract_template'])) { + + validateCSRFToken($_GET['csrf_token']); + $contract_template_id = intval($_GET['archive_contract_template']); $name = getFieldById('contract_templates', $contract_template_id, 'contract_template_name'); @@ -123,6 +130,9 @@ if (isset($_GET['archive_contract_template'])) { } if (isset($_GET['restore_contract_template'])) { + + validateCSRFToken($_GET['csrf_token']); + $contract_template_id = intval($_GET['restore_contract_template']); $name = getFieldById('contract_templates', $contract_template_id, 'contract_template_name'); @@ -139,6 +149,9 @@ if (isset($_GET['restore_contract_template'])) { } if (isset($_GET['delete_contract_template'])) { + + validateCSRFToken($_GET['csrf_token']); + $contract_template_id = intval($_GET['delete_contract_template']); $name = getFieldById('contract_templates', $contract_template_id, 'contract_template_name'); diff --git a/admin/post/custom_field.php b/admin/post/custom_field.php index 26353e27..836f85af 100644 --- a/admin/post/custom_field.php +++ b/admin/post/custom_field.php @@ -8,6 +8,8 @@ defined('FROM_POST_HANDLER') || die("Direct file access is not allowed"); if(isset($_POST['create_custom_field'])){ + validateCSRFToken($_POST['csrf_token']); + require_once 'custom_field_model.php'; $table = escapeSql($_POST['table']); @@ -26,6 +28,8 @@ if(isset($_POST['create_custom_field'])){ if(isset($_POST['edit_custom_field'])){ + validateCSRFToken($_POST['csrf_token']); + require_once 'custom_field_model.php'; $custom_field_id = intval($_POST['custom_field_id']); @@ -40,7 +44,9 @@ if(isset($_POST['edit_custom_field'])){ } -if(isset($_GET['delete_custom_field'])){ +if(isset($_GET['delete_custom_field'])) { + + validateCSRFToken($_GET['csrf_token']); $custom_field_id = intval($_GET['delete_custom_field']); diff --git a/admin/post/update.php b/admin/post/update.php index fffc3ad6..fda19cbd 100644 --- a/admin/post/update.php +++ b/admin/post/update.php @@ -4,6 +4,8 @@ defined('FROM_POST_HANDLER') || die("Direct file access is not allowed"); if (isset($_GET['update'])) { + validateCSRFToken($_GET['csrf_token']); + enforceAdminPermission(); //git fetch downloads the latest from remote without trying to merge or rebase anything. Then the git reset resets the master branch to what you just fetched. The --hard option changes all the files in your working tree to match the files in origin/master @@ -284,6 +286,8 @@ if (isset($_GET['update'])) { if (isset($_GET['update_db'])) { + validateCSRFToken($_GET['csrf_token']); + // Get the current version require_once ('../includes/database_version.php'); diff --git a/admin/post/users.php b/admin/post/users.php index 39724663..b3d242d0 100644 --- a/admin/post/users.php +++ b/admin/post/users.php @@ -293,6 +293,8 @@ if (isset($_POST['restore_user'])) { if (isset($_POST['export_users_csv'])) { + validateCSRFToken($_POST['csrf_token']); + //get records from database $sql = mysqli_query($mysqli, "SELECT * FROM users LEFT JOIN user_roles ON user_role_id = role_id ORDER BY user_name ASC"); diff --git a/admin/settings_custom_fields.php b/admin/settings_custom_fields.php index c1bb9892..e7521fda 100644 --- a/admin/settings_custom_fields.php +++ b/admin/settings_custom_fields.php @@ -87,7 +87,7 @@ $num_rows = mysqli_fetch_row(mysqli_query($mysqli, "SELECT FOUND_ROWS()")); Edit - + Delete diff --git a/admin/update.php b/admin/update.php index 3d60e7a1..fe22da40 100644 --- a/admin/update.php +++ b/admin/update.php @@ -56,8 +56,8 @@ $git_log = shell_exec("git log $repo_branch..origin/$repo_branch --pretty=format

Ignore this warning at your own risk.

-
Update App
-
FORCE Update App
+
Update App
+
FORCE Update App

Application Release Version:

diff --git a/agent/post/network.php b/agent/post/network.php index 26f95150..a55194b2 100644 --- a/agent/post/network.php +++ b/agent/post/network.php @@ -174,6 +174,8 @@ if (isset($_POST['bulk_delete_networks'])) { if (isset($_POST['export_networks_csv'])) { + validateCSRFToken($_POST['csrf_token']); + enforceUserPermission('module_support'); if ($_POST['client_id']) { diff --git a/agent/post/product.php b/agent/post/product.php index d77d6104..7e59b357 100644 --- a/agent/post/product.php +++ b/agent/post/product.php @@ -246,6 +246,8 @@ if (isset($_POST['bulk_delete_products'])) { if (isset($_POST['export_products_csv'])) { + validateCSRFToken($_POST['csrf_token']); + //get records from database $sql = mysqli_query($mysqli,"SELECT * FROM products LEFT JOIN categories ON product_category_id = category_id @@ -293,6 +295,8 @@ if (isset($_POST['export_products_csv'])) { if (isset($_POST['add_product_stock'])) { + validateCSRFToken($_POST['csrf_token']); + enforceUserPermission('module_sales', 2); $product_id = intval($_POST['product_id']); diff --git a/agent/post/tag.php b/agent/post/tag.php index ac88feec..0ca4ca71 100644 --- a/agent/post/tag.php +++ b/agent/post/tag.php @@ -8,6 +8,8 @@ defined('FROM_POST_HANDLER') || die("Direct file access is not allowed"); if (isset($_POST['add_tag'])) { + validateCSRFToken($_POST['csrf_token']); + require_once 'tag_model.php'; mysqli_query($mysqli,"INSERT INTO tags SET tag_name = '$name', tag_type = $type, tag_color = '$color', tag_icon = '$icon'");