Update missing CSRF endpoint checks

This commit is contained in:
johnnyq
2026-07-24 13:16:51 -04:00
parent e7698f15bd
commit 91a1676e89
10 changed files with 38 additions and 5 deletions

View File

@@ -8,6 +8,8 @@ defined('FROM_POST_HANDLER') || die("Direct file access is not allowed");
if (isset($_POST['add_contract_template'])) {
validateCSRFToken($_POST['csrf_token']);
// Sanitize text inputs
$name = escapeSql($_POST['name']);
$description = escapeSql($_POST['description']);
@@ -61,6 +63,8 @@ if (isset($_POST['add_contract_template'])) {
if (isset($_POST['edit_contract_template'])) {
validateCSRFToken($_POST['csrf_token']);
$contract_template_id = intval($_POST['contract_template_id']);
$name = escapeSql($_POST['name']);
$description = escapeSql($_POST['description']);
@@ -107,6 +111,9 @@ if (isset($_POST['edit_contract_template'])) {
}
if (isset($_GET['archive_contract_template'])) {
validateCSRFToken($_GET['csrf_token']);
$contract_template_id = intval($_GET['archive_contract_template']);
$name = getFieldById('contract_templates', $contract_template_id, 'contract_template_name');
@@ -123,6 +130,9 @@ if (isset($_GET['archive_contract_template'])) {
}
if (isset($_GET['restore_contract_template'])) {
validateCSRFToken($_GET['csrf_token']);
$contract_template_id = intval($_GET['restore_contract_template']);
$name = getFieldById('contract_templates', $contract_template_id, 'contract_template_name');
@@ -139,6 +149,9 @@ if (isset($_GET['restore_contract_template'])) {
}
if (isset($_GET['delete_contract_template'])) {
validateCSRFToken($_GET['csrf_token']);
$contract_template_id = intval($_GET['delete_contract_template']);
$name = getFieldById('contract_templates', $contract_template_id, 'contract_template_name');