Kunden und Adressen auf Prepared Statements umgebaut
incs/saveNchange.php neu geschrieben: Adressen, Telefonnummern, Kontakte, Notizen und Konten laufen ueber db_abfrage() mit Platzhaltern, mehrschrittiges Speichern in einer Transaktion. Weil sich die Speicherfunktionen gegenseitig aufrufen, klammern beginneSpeichern()/beendeSpeichern() die Verschachtelung; incs/rechnung.php nutzt sie ebenfalls. Kunden- und Lieferantenseiten waren zwei fast gleiche Kopien und teilen sich jetzt partnerAddSeite(), partnerChangeSeite() und partnerShowDaten(). Dabei behoben: - SQL-Injektion ueber die Suchbegriffe der Kunden-, Lieferanten-, Adress-, Kommissions- und Projektsuche sowie ueber die Artikel-Autovervollstaendigung - gespeichertes XSS: Notizen (nl2br escapt nicht), Bankname, Dokumenttyp, Namen und Adressen in allen Trefferlisten - sites/liefershow.php war unter PHP 8 ein Fatal ($kdnres.id) - "Telefonnummer loeschen" im Kundenbereich lief in einen Fatal, die Nummern einer geloeschten Adresse blieben stehen (Spalte hiess adress_id statt adresse_id, mysql_fetch_assoc gibt es nicht mehr) - Geburtstag ohne Jahr wurde im Formular verschluckt, die IBAN kam beim Bearbeiten aus $_GET statt aus dem Konto - die Versionskette eines Kunden brach nach einem Schritt ab - Kommissionsadressen speicherten die Ortsangabe der Adresse statt der des Telefonformulars und einen Adresstyp als Telefontyp - Blaettern in den Trefferlisten: ohne ORDER BY konnte dieselbe Zeile zweimal oder gar nicht erscheinen; ajax_searchadress() bekam die Seite nicht - Hauptadresse laesst sich nicht mehr loeschen, Kundendaten nicht mehr ueber die Lieferantenseite (und umgekehrt) - ajax/auto/* baute JSON von Hand zusammen, ein Anfuehrungszeichen im Ort machte die Liste unbrauchbar Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -3,8 +3,8 @@
|
||||
<fieldset class="big">
|
||||
<legend>Neue Adresse:</legend>
|
||||
<div class='centersrc'>
|
||||
{html_options name=adrsrc_field onChange="ajax_searchadress({$rechid|escape},'changeadr',0)" id=adrsrc_field options=$felder selected=$selfeld class='searchform' title='Bitte wählen Sie die Spalte, die durchsucht werden soll.' onchange='#'}
|
||||
<input name='adrsrc_src' id='adrsrc_src' value='' class='searchform' onKeyUp="ajax_searchadress({$rechid|escape},'changeadr',0)" title='Geben Sie hier das Suchmuster ein <br />% ist ein Platzhalter für eine beliebige Anzahl Zeichen<br />_ ist der Platzhalter für ein einziges Zeichen.' />
|
||||
{html_options name=adrsrc_field onChange="ajax_searchadress(0,{$rechid|intval},'changeadr')" id=adrsrc_field options=$felder selected=$selfeld class='searchform' title='Bitte wählen Sie die Spalte, die durchsucht werden soll.' onchange='#'}
|
||||
<input name='adrsrc_src' id='adrsrc_src' value='' class='searchform' onKeyUp="ajax_searchadress(0,{$rechid|intval},'changeadr')" title='Geben Sie hier das Suchmuster ein <br />% ist ein Platzhalter für eine beliebige Anzahl Zeichen<br />_ ist der Platzhalter für ein einziges Zeichen.' />
|
||||
<br />
|
||||
</div>
|
||||
|
||||
@@ -14,4 +14,4 @@
|
||||
|
||||
</fieldset>
|
||||
</form>
|
||||
<script language='javascript'>ajax_searchadress({$rechid|escape},'changeadr',0);</script>
|
||||
<script language='javascript'>ajax_searchadress(0,{$rechid|intval},'changeadr');</script>
|
||||
|
||||
@@ -3,8 +3,8 @@
|
||||
<fieldset class="big">
|
||||
<legend>Neue Adresse:</legend>
|
||||
<div class='centersrc'>
|
||||
{html_options name=adrsrc_field onChange='ajax_searchadress({$rechid|escape},\'copy\',0)' id=adrsrc_field options=$felder selected=$selfeld class='searchform' title='Bitte wählen Sie die Spalte, die durchsucht werden soll.' onchange='#'}
|
||||
<input name='adrsrc_src' id='adrsrc_src' value='' class='searchform' onKeyUp='ajax_searchadress({$rechid|escape},'copy',0)' title='Geben Sie hier das Suchmuster ein <br />% ist ein Platzhalter für eine beliebige Anzahl Zeichen<br />_ ist der Platzhalter für ein einziges Zeichen.' />
|
||||
{html_options name=adrsrc_field onChange="ajax_searchadress(0,{$rechid|intval},'copy')" id=adrsrc_field options=$felder selected=$selfeld class='searchform' title='Bitte wählen Sie die Spalte, die durchsucht werden soll.' onchange='#'}
|
||||
<input name='adrsrc_src' id='adrsrc_src' value='' class='searchform' onKeyUp="ajax_searchadress(0,{$rechid|intval},'copy')" title='Geben Sie hier das Suchmuster ein <br />% ist ein Platzhalter für eine beliebige Anzahl Zeichen<br />_ ist der Platzhalter für ein einziges Zeichen.' />
|
||||
<br />
|
||||
</div>
|
||||
|
||||
@@ -14,4 +14,4 @@
|
||||
|
||||
</fieldset>
|
||||
</form>
|
||||
<script language='javascript'>ajax_searchadress({$rechid|escape},'copy',0);</script>
|
||||
<script language='javascript'>ajax_searchadress(0,{$rechid|intval},'copy');</script>
|
||||
|
||||
@@ -5,7 +5,7 @@
|
||||
<a href='?action=kundenadd'><span class='addcenter' title="Neuer Kunde"></span></a><br />
|
||||
<div class='centersrc'>
|
||||
{html_options name=kdnsrc_field onChange='ajax_searchkunden(0)' id=kdnsrc_field options=$felder selected=$selfeld class='searchform' title='Bitte wählen Sie die Spalte, die durchsucht werden soll.' onchange='#'}
|
||||
<input name='kdnsrc_src' id='kdnsrc_src' value='{$search}' class='searchform' onKeyUp='ajax_searchkunden(0)' autofocus='autofocus' title='Geben Sie hier das Suchmuster ein <br />% ist ein Platzhalter für eine beliebige Anzahl Zeichen<br />_ ist der Platzhalter für ein einziges Zeichen.' />
|
||||
<input name='kdnsrc_src' id='kdnsrc_src' value='{$search|escape}' class='searchform' onKeyUp='ajax_searchkunden(0)' autofocus='autofocus' title='Geben Sie hier das Suchmuster ein <br />% ist ein Platzhalter für eine beliebige Anzahl Zeichen<br />_ ist der Platzhalter für ein einziges Zeichen.' />
|
||||
<br />
|
||||
</div>
|
||||
|
||||
@@ -15,7 +15,7 @@
|
||||
|
||||
</fieldset>
|
||||
</form>
|
||||
<script language='javascript'>ajax_searchkunden({$page});</script>
|
||||
<script language='javascript'>ajax_searchkunden({$page|intval});</script>
|
||||
|
||||
<div id="question">
|
||||
</div>
|
||||
+13
-10
@@ -42,9 +42,9 @@
|
||||
{/if}
|
||||
{if $adresse.gebdat != "01.01.2100" && $adresse.gebdat != "00.00.0000"}
|
||||
{if $adresse.gebdat|substr:6:4 != "2099"}
|
||||
(Geburtstag: {$adresse.gebdat})<br />
|
||||
(Geburtstag: {$adresse.gebdat|escape})<br />
|
||||
{else}
|
||||
(Geburtstag: {$adresse.gebdat|substr:0:5})<br />
|
||||
(Geburtstag: {$adresse.gebdat|escape|substr:0:5})<br />
|
||||
{/if}
|
||||
{/if}
|
||||
{/if}
|
||||
@@ -56,9 +56,9 @@
|
||||
{/if}
|
||||
{if $adresse.gebdat2 != "01.01.2100" && $adresse.gebdat2 != "00.00.0000"}
|
||||
{if $adresse.gebdat2|substr:6:4 != "2099"}
|
||||
(Geburtstag: {$adresse.gebdat2})<br />
|
||||
(Geburtstag: {$adresse.gebdat2|escape})<br />
|
||||
{else}
|
||||
(Geburtstag: {$adresse.gebdat2|substr:0:5})<br />
|
||||
(Geburtstag: {$adresse.gebdat2|escape|substr:0:5})<br />
|
||||
{/if}
|
||||
{/if}
|
||||
{/if}
|
||||
@@ -71,6 +71,9 @@
|
||||
{$adresse.plz|escape|default:""} {$adresse.ort|escape|default:""} {$adresse.ortsteil|escape|default:""}<br />
|
||||
|
||||
<span>{$adresse.land|escape|default:""}</span>
|
||||
{if $adresse.nr}
|
||||
Telefon: {if $adresse.vwahl}{$adresse.vwahl|escape} / {/if}{$adresse.nr|escape}<br />
|
||||
{/if}
|
||||
</p>
|
||||
|
||||
<p>
|
||||
@@ -78,7 +81,7 @@
|
||||
{if $adresse.typ_id != 1}
|
||||
<span class='del' title="Adresse löschen" onClick='askdel("Möchten Sie diese Adresse<br /><b>UND ALLE ZUGEHÖRIGEN RECHNUNGEN</b><br />wirklich unwiederruflich löschen?","?action=kundenchange&do=adress&adressid={$adresse.id}&del=1")'></span>
|
||||
{/if}
|
||||
<a href="http://maps.google.com?q={$adresse.plz}+{$adresse.ort}+{$adresse.str}+{$adresse.hnr}" class="noloading" target="_blank"><span class='map' title="Auf Karte zeigen"></span></a>
|
||||
<a href="http://maps.google.com?q={$adresse.plz|escape:'url'}+{$adresse.ort|escape:'url'}+{$adresse.str|escape:'url'}+{$adresse.hnr|escape:'url'}" rel="noopener" class="noloading" target="_blank"><span class='map' title="Auf Karte zeigen"></span></a>
|
||||
<a href='?action=terminadd&adressid={$adresse.id}'><span class='termadd' title="Termin anlegen"></span></a><br />
|
||||
|
||||
<a href='?action=rechnungadd&type=1&adressid={$adresse.id}'><span class='rechnadd' title="Rechnung anlegen"></span></a>
|
||||
@@ -177,13 +180,13 @@
|
||||
{/if}
|
||||
{$i=$i+1}
|
||||
{strip}
|
||||
<fieldset class='note' style="background-color: {$note.color|default:'#fff'};">
|
||||
<fieldset class='note' style="background-color: {$note.color|default:'#fff'|escape};">
|
||||
<legend>{$note.datetime|date_format:"%a, %d.%m.%Y <br /> %R Uhr"}</legend>
|
||||
{$note.notiz|nl2br|default:""}<br />
|
||||
{$note.notiz|default:""|escape|nl2br}<br />
|
||||
<p>
|
||||
{if $note.id}
|
||||
{if $note.file}
|
||||
<a href='{$note.file}' target="_Blank" class='noloading'><span class='file' title="Angehängte Datei anzeigen"></span></a>
|
||||
<a href='{$note.file|escape}' target="_Blank" class='noloading'><span class='file' title="Angehängte Datei anzeigen"></span></a>
|
||||
{/if}
|
||||
<a href='?action=kundenchange&do=notiz¬izid={$note.id}'><span class='edit' title="Notiz ändern"></span></a>
|
||||
<span class='del' id='del' title="Notiz löschen" onClick='askdel("Möchten Sie diese Notiz wirklich unwiederruflich löschen?","?action=kundenchange&do=notiz¬izid={$note.id}&del=1")'></span>
|
||||
@@ -211,7 +214,7 @@
|
||||
{$i=$i+1}
|
||||
{strip}
|
||||
<fieldset class='small'>
|
||||
<legend>{$kto.bank} <br />{$kto.blz|chunk_split:3:" "}</legend>
|
||||
<legend>{$kto.bank|escape} <br />{$kto.blz|escape|chunk_split:3:" "}</legend>
|
||||
Konto Nr.: {$kto.ktonr|escape|chunk_split:3:" "}<br />
|
||||
Inhaber: {$kto.inhaber|escape}<br />
|
||||
{if $kto.iban}
|
||||
@@ -234,7 +237,7 @@
|
||||
<div id="tabs">
|
||||
<ul>
|
||||
{foreach $rechtypen as $rechtyp}
|
||||
<li><a href="#tabs-{$rechtyp.id}" class='noloading' onClick='ajax_searchkdnrech(0,0,{$rechtyp.id},{$kunde.id})'>{$rechtyp.typ}</a></li>
|
||||
<li><a href="#tabs-{$rechtyp.id}" class='noloading' onClick='ajax_searchkdnrech(0,0,{$rechtyp.id},{$kunde.id})'>{$rechtyp.typ|escape}</a></li>
|
||||
{/foreach}
|
||||
</ul>
|
||||
{foreach $rechtypen as $rechtyp}
|
||||
|
||||
@@ -43,13 +43,16 @@
|
||||
{$adresse.plz|escape|default:""} {$adresse.ort|escape|default:""} {$adresse.ortsteil|escape|default:""}<br />
|
||||
|
||||
<span>{$adresse.land|escape|default:""}</span>
|
||||
{if $adresse.nr}
|
||||
Telefon: {if $adresse.vwahl}{$adresse.vwahl|escape} / {/if}{$adresse.nr|escape}<br />
|
||||
{/if}
|
||||
</p>
|
||||
<p>
|
||||
<a href='?action=lieferchange&do=adress&adressid={$adresse.id}&kunde={$kunde.id}'><span class='edit' title="Adresse ändern"></span></a>
|
||||
{if $adresse.typ_id != 1}
|
||||
<span class='del' id='del' title="Adresse löschen" onClick='askdel("Möchten Sie diese Adresse wirklich unwiederruflich löschen?","?action=lieferchange&do=adress&adressid={$adresse.id}&del=1")'></span>
|
||||
{/if}
|
||||
<a href="http://maps.google.com?q={$adresse.plz}+{$adresse.ort}+{$adresse.str}+{$adresse.hnr}" class="noloading" target="_blank"><span class='map' title="Auf Karte zeigen"></span></a>
|
||||
<a href="http://maps.google.com?q={$adresse.plz|escape:'url'}+{$adresse.ort|escape:'url'}+{$adresse.str|escape:'url'}+{$adresse.hnr|escape:'url'}" rel="noopener" class="noloading" target="_blank"><span class='map' title="Auf Karte zeigen"></span></a>
|
||||
</p>
|
||||
</fieldset>
|
||||
{/strip}
|
||||
@@ -116,7 +119,7 @@
|
||||
<a href='?action=lieferchange&kunde={$kunde.id}&do=notiz'><span class='add' title="Neue Notiz"></span></a>
|
||||
{foreach $notes as $note}
|
||||
{strip}
|
||||
<fieldset class='note' style="background-color: {$note.color|default:'#fff'};">
|
||||
<fieldset class='note' style="background-color: {$note.color|default:'#fff'|escape};">
|
||||
<legend>{$note.datetime|date_format:"%a, %d.%m.%Y <br /> %R Uhr"}</legend>
|
||||
{$note.notiz|escape|default:""}<br />
|
||||
<p>
|
||||
@@ -134,7 +137,7 @@
|
||||
{foreach $kontos as $kto}
|
||||
{strip}
|
||||
<fieldset class='small'>
|
||||
<legend>{$kto.bank} <br />{$kto.blz|chunk_split:3:" "}</legend>
|
||||
<legend>{$kto.bank|escape} <br />{$kto.blz|escape|chunk_split:3:" "}</legend>
|
||||
Konto Nr.: {$kto.ktonr|escape|chunk_split:3:" "}<br />
|
||||
Inhaber: {$kto.inhaber|escape}<br />
|
||||
{if $kto.iban}
|
||||
@@ -158,14 +161,14 @@
|
||||
<div id="tabs">
|
||||
<ul>
|
||||
{foreach $rechtypen as $rechtyp}
|
||||
<li><a href="#tabs-{$rechtyp.id}" class='noloading' onClick='ajax_searchkdnrech(0,{$rechtyp.id},{$kunde.id})'>{$rechtyp.typ}</a></li>
|
||||
<li><a href="#tabs-{$rechtyp.id}" class='noloading' onClick='ajax_searchkdnrech(0,0,{$rechtyp.id},{$kunde.id})'>{$rechtyp.typ|escape}</a></li>
|
||||
{/foreach}
|
||||
</ul>
|
||||
{foreach $rechtypen as $rechtyp}
|
||||
<div id="tabs-{$rechtyp.id}">
|
||||
<div class='centersrc'>
|
||||
|
||||
<input name='kdnsrc_src' id='src_rech-{$rechtyp.id}' value='' class='searchform' onKeyUp='ajax_searchkdnrech(0,{$rechtyp.id},{$kunde.id})' title='Geben Sie hier das Suchmuster ein <br />% ist ein Platzhalter für eine beliebige Anzahl Zeichen<br />_ ist der Platzhalter für ein einziges Zeichen.' />
|
||||
<input name='kdnsrc_src' id='src_rech-{$rechtyp.id}' value='' class='searchform' onKeyUp='ajax_searchkdnrech(0,0,{$rechtyp.id},{$kunde.id})' title='Geben Sie hier das Suchmuster ein <br />% ist ein Platzhalter für eine beliebige Anzahl Zeichen<br />_ ist der Platzhalter für ein einziges Zeichen.' />
|
||||
<br />
|
||||
</div>
|
||||
<div id='rechlist-{$rechtyp.id}'>
|
||||
@@ -181,7 +184,7 @@
|
||||
$(function() {
|
||||
$( "#tabs" ).tabs();
|
||||
});
|
||||
ajax_searchkdnrech(0,1,{$kunde.id});
|
||||
ajax_searchkdnrech(0,0,1,{$kunde.id});
|
||||
</script>
|
||||
|
||||
<div id="question">
|
||||
|
||||
@@ -2,7 +2,7 @@
|
||||
{include file="heading.tpl" heading=$head}
|
||||
|
||||
<div class="widthlimiter">
|
||||
<form action="?action={$frmact}&do=adress&kunde={$kunde|escape}&formsent=1&adressid={$adressid}" name="mainform" method='POST'>
|
||||
<form action="?action={$frmact}&do=adress&kunde={$kunde|escape}&formsent=1&adressid={$adressid|intval}" name="mainform" method='POST'>
|
||||
|
||||
<fieldset>
|
||||
<label>Adresstyp:</label><select name="typ" id="typ" >
|
||||
|
||||
@@ -2,7 +2,7 @@
|
||||
{include file="heading.tpl" heading=$head}
|
||||
|
||||
<div class="widthlimiter">
|
||||
<form action="?action={$frmact}&do=kontakt&kunde={$kunde|escape}&formsent=1&kontaktid={$kontaktid}" method='POST'>
|
||||
<form action="?action={$frmact}&do=kontakt&kunde={$kunde|escape}&formsent=1&kontaktid={$kontaktid|intval}" method='POST'>
|
||||
<fieldset>
|
||||
<label>Typ:</label><select name="typ" id="typ" >
|
||||
{html_options values=$typids output=$typs selected="{$typ}"}
|
||||
|
||||
@@ -2,7 +2,7 @@
|
||||
{include file="heading.tpl" heading=$head}
|
||||
|
||||
<div class="widthlimiter">
|
||||
<form action="?action={$frmact}&do=konto&kunde={$kunde|escape}&formsent=1&kontoid={$kontoid}" method='POST'>
|
||||
<form action="?action={$frmact}&do=konto&kunde={$kunde|escape}&formsent=1&kontoid={$kontoid|intval}" method='POST'>
|
||||
<fieldset>
|
||||
|
||||
<label>Bank:</label><input name='bank' id='bank' value="{$bank|escape}" pattern="[^0-9]*" /><br />
|
||||
|
||||
@@ -2,16 +2,16 @@
|
||||
{include file="heading.tpl" heading=$head}
|
||||
|
||||
<div class="widthlimiter">
|
||||
<form action="?action={$frmact}&do=notiz&kunde={$kunde|escape}&formsent=1¬izid={$notizid}" method='POST' enctype="multipart/form-data">
|
||||
<form action="?action={$frmact}&do=notiz&kunde={$kunde|escape}&formsent=1¬izid={$notizid|intval}" method='POST' enctype="multipart/form-data">
|
||||
|
||||
|
||||
<fieldset class='colorchooser'>
|
||||
<legend>Farbe:</legend>
|
||||
{html_radios name='color' options=$colors selected={$color|default:'#fff'} separator=' ' escape=0 labels=1}
|
||||
{html_radios name='color' options=$colors selected={$color|default:'#fff'|escape} separator=' ' escape=0 labels=1}
|
||||
</fieldset>
|
||||
<fieldset>
|
||||
<legend>Notiz:</legend>
|
||||
<textarea name='notiz' id='notiz' class='bigtextarea'>{$notiz}</textarea><br />
|
||||
<textarea name='notiz' id='notiz' class='bigtextarea'>{$notiz|escape}</textarea><br />
|
||||
<label>Dateianhang zu dieser Notiz: </label><input type="file" id='notefile' name='notefile' /><br />
|
||||
<button type="button" class='spell' onclick="$('textarea:not(#personalnotes,#globalnotes),input:not([type=radio])').spellCheckInDialog()">Rechtschreibung prüfen</button><br />
|
||||
</fieldset>
|
||||
|
||||
@@ -2,7 +2,7 @@
|
||||
{include file="heading.tpl" heading=$head}
|
||||
|
||||
<div class="widthlimiter">
|
||||
<form action="?action={$frmact}&do=tel&kunde={$kunde|escape}&formsent=1&telid={$telid}" method='POST'>
|
||||
<form action="?action={$frmact}&do=tel&kunde={$kunde|escape}&formsent=1&telid={$telid|intval}" method='POST'>
|
||||
<fieldset>
|
||||
<label>Typ:</label><select name="typ" id="typ" >
|
||||
{html_options values=$typids output=$typs selected="{$typ}"}
|
||||
|
||||
Reference in New Issue
Block a user