mirror of
https://github.com/itflow-org/itflow
synced 2026-07-25 09:47:15 +00:00
Update missing CSRF endpoint checks
This commit is contained in:
@@ -8,6 +8,8 @@ defined('FROM_POST_HANDLER') || die("Direct file access is not allowed");
|
||||
|
||||
if (isset($_POST['add_contract_template'])) {
|
||||
|
||||
validateCSRFToken($_POST['csrf_token']);
|
||||
|
||||
// Sanitize text inputs
|
||||
$name = escapeSql($_POST['name']);
|
||||
$description = escapeSql($_POST['description']);
|
||||
@@ -61,6 +63,8 @@ if (isset($_POST['add_contract_template'])) {
|
||||
|
||||
if (isset($_POST['edit_contract_template'])) {
|
||||
|
||||
validateCSRFToken($_POST['csrf_token']);
|
||||
|
||||
$contract_template_id = intval($_POST['contract_template_id']);
|
||||
$name = escapeSql($_POST['name']);
|
||||
$description = escapeSql($_POST['description']);
|
||||
@@ -107,6 +111,9 @@ if (isset($_POST['edit_contract_template'])) {
|
||||
}
|
||||
|
||||
if (isset($_GET['archive_contract_template'])) {
|
||||
|
||||
validateCSRFToken($_GET['csrf_token']);
|
||||
|
||||
$contract_template_id = intval($_GET['archive_contract_template']);
|
||||
|
||||
$name = getFieldById('contract_templates', $contract_template_id, 'contract_template_name');
|
||||
@@ -123,6 +130,9 @@ if (isset($_GET['archive_contract_template'])) {
|
||||
}
|
||||
|
||||
if (isset($_GET['restore_contract_template'])) {
|
||||
|
||||
validateCSRFToken($_GET['csrf_token']);
|
||||
|
||||
$contract_template_id = intval($_GET['restore_contract_template']);
|
||||
|
||||
$name = getFieldById('contract_templates', $contract_template_id, 'contract_template_name');
|
||||
@@ -139,6 +149,9 @@ if (isset($_GET['restore_contract_template'])) {
|
||||
}
|
||||
|
||||
if (isset($_GET['delete_contract_template'])) {
|
||||
|
||||
validateCSRFToken($_GET['csrf_token']);
|
||||
|
||||
$contract_template_id = intval($_GET['delete_contract_template']);
|
||||
|
||||
$name = getFieldById('contract_templates', $contract_template_id, 'contract_template_name');
|
||||
|
||||
@@ -8,6 +8,8 @@ defined('FROM_POST_HANDLER') || die("Direct file access is not allowed");
|
||||
|
||||
if(isset($_POST['create_custom_field'])){
|
||||
|
||||
validateCSRFToken($_POST['csrf_token']);
|
||||
|
||||
require_once 'custom_field_model.php';
|
||||
|
||||
$table = escapeSql($_POST['table']);
|
||||
@@ -26,6 +28,8 @@ if(isset($_POST['create_custom_field'])){
|
||||
|
||||
if(isset($_POST['edit_custom_field'])){
|
||||
|
||||
validateCSRFToken($_POST['csrf_token']);
|
||||
|
||||
require_once 'custom_field_model.php';
|
||||
|
||||
$custom_field_id = intval($_POST['custom_field_id']);
|
||||
@@ -40,7 +44,9 @@ if(isset($_POST['edit_custom_field'])){
|
||||
|
||||
}
|
||||
|
||||
if(isset($_GET['delete_custom_field'])){
|
||||
if(isset($_GET['delete_custom_field'])) {
|
||||
|
||||
validateCSRFToken($_GET['csrf_token']);
|
||||
|
||||
$custom_field_id = intval($_GET['delete_custom_field']);
|
||||
|
||||
|
||||
@@ -4,6 +4,8 @@ defined('FROM_POST_HANDLER') || die("Direct file access is not allowed");
|
||||
|
||||
if (isset($_GET['update'])) {
|
||||
|
||||
validateCSRFToken($_GET['csrf_token']);
|
||||
|
||||
enforceAdminPermission();
|
||||
|
||||
//git fetch downloads the latest from remote without trying to merge or rebase anything. Then the git reset resets the master branch to what you just fetched. The --hard option changes all the files in your working tree to match the files in origin/master
|
||||
@@ -284,6 +286,8 @@ if (isset($_GET['update'])) {
|
||||
|
||||
if (isset($_GET['update_db'])) {
|
||||
|
||||
validateCSRFToken($_GET['csrf_token']);
|
||||
|
||||
// Get the current version
|
||||
require_once ('../includes/database_version.php');
|
||||
|
||||
|
||||
@@ -293,6 +293,8 @@ if (isset($_POST['restore_user'])) {
|
||||
|
||||
if (isset($_POST['export_users_csv'])) {
|
||||
|
||||
validateCSRFToken($_POST['csrf_token']);
|
||||
|
||||
//get records from database
|
||||
$sql = mysqli_query($mysqli, "SELECT * FROM users LEFT JOIN user_roles ON user_role_id = role_id ORDER BY user_name ASC");
|
||||
|
||||
|
||||
Reference in New Issue
Block a user