incs/saveNchange.php neu geschrieben: Adressen, Telefonnummern, Kontakte, Notizen und Konten laufen ueber db_abfrage() mit Platzhaltern, mehrschrittiges Speichern in einer Transaktion. Weil sich die Speicherfunktionen gegenseitig aufrufen, klammern beginneSpeichern()/beendeSpeichern() die Verschachtelung; incs/rechnung.php nutzt sie ebenfalls. Kunden- und Lieferantenseiten waren zwei fast gleiche Kopien und teilen sich jetzt partnerAddSeite(), partnerChangeSeite() und partnerShowDaten(). Dabei behoben: - SQL-Injektion ueber die Suchbegriffe der Kunden-, Lieferanten-, Adress-, Kommissions- und Projektsuche sowie ueber die Artikel-Autovervollstaendigung - gespeichertes XSS: Notizen (nl2br escapt nicht), Bankname, Dokumenttyp, Namen und Adressen in allen Trefferlisten - sites/liefershow.php war unter PHP 8 ein Fatal ($kdnres.id) - "Telefonnummer loeschen" im Kundenbereich lief in einen Fatal, die Nummern einer geloeschten Adresse blieben stehen (Spalte hiess adress_id statt adresse_id, mysql_fetch_assoc gibt es nicht mehr) - Geburtstag ohne Jahr wurde im Formular verschluckt, die IBAN kam beim Bearbeiten aus $_GET statt aus dem Konto - die Versionskette eines Kunden brach nach einem Schritt ab - Kommissionsadressen speicherten die Ortsangabe der Adresse statt der des Telefonformulars und einen Adresstyp als Telefontyp - Blaettern in den Trefferlisten: ohne ORDER BY konnte dieselbe Zeile zweimal oder gar nicht erscheinen; ajax_searchadress() bekam die Seite nicht - Hauptadresse laesst sich nicht mehr loeschen, Kundendaten nicht mehr ueber die Lieferantenseite (und umgekehrt) - ajax/auto/* baute JSON von Hand zusammen, ein Anfuehrungszeichen im Ort machte die Liste unbrauchbar Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
29 lines
1018 B
PHP
29 lines
1018 B
PHP
<?php
|
|
/*
|
|
* Gemeinsames für die Autovervollständigung der Formulare.
|
|
*
|
|
* Die Endpunkte liefern eine JSON-Liste, die jQuery UI direkt als
|
|
* Vorschlagsliste verwendet: "value" ist der Vorschlag selbst, die übrigen
|
|
* Schlüssel füllen weitere Felder desselben Formulars (siehe die
|
|
* focus-Handler in den Templates).
|
|
*/
|
|
|
|
/* Suchbegriff aus der Anfrage, "" wenn keiner da ist */
|
|
function autoBegriff()
|
|
{
|
|
return isset($_GET["term"]) && is_string($_GET["term"]) ? trim($_GET["term"]) : "";
|
|
}
|
|
|
|
/*
|
|
* Führt die Abfrage aus und gibt das Ergebnis als JSON aus. Die Spalten
|
|
* heißen bereits so, wie das Formular sie erwartet. json_encode() kümmert
|
|
* sich ums Maskieren - früher war die Liste von Hand zusammengesetzt und
|
|
* ein Anführungszeichen im Ortsnamen machte sie unbrauchbar.
|
|
*/
|
|
function autoAusgabe($dbconn, $sql, $params)
|
|
{
|
|
$zeilen = db_zeilen($dbconn, $sql, $params);
|
|
header("Content-Type: application/json; charset=utf-8");
|
|
echo json_encode($zeilen ? $zeilen : array(), JSON_UNESCAPED_UNICODE);
|
|
}
|