incs/saveNchange.php neu geschrieben: Adressen, Telefonnummern, Kontakte, Notizen und Konten laufen ueber db_abfrage() mit Platzhaltern, mehrschrittiges Speichern in einer Transaktion. Weil sich die Speicherfunktionen gegenseitig aufrufen, klammern beginneSpeichern()/beendeSpeichern() die Verschachtelung; incs/rechnung.php nutzt sie ebenfalls. Kunden- und Lieferantenseiten waren zwei fast gleiche Kopien und teilen sich jetzt partnerAddSeite(), partnerChangeSeite() und partnerShowDaten(). Dabei behoben: - SQL-Injektion ueber die Suchbegriffe der Kunden-, Lieferanten-, Adress-, Kommissions- und Projektsuche sowie ueber die Artikel-Autovervollstaendigung - gespeichertes XSS: Notizen (nl2br escapt nicht), Bankname, Dokumenttyp, Namen und Adressen in allen Trefferlisten - sites/liefershow.php war unter PHP 8 ein Fatal ($kdnres.id) - "Telefonnummer loeschen" im Kundenbereich lief in einen Fatal, die Nummern einer geloeschten Adresse blieben stehen (Spalte hiess adress_id statt adresse_id, mysql_fetch_assoc gibt es nicht mehr) - Geburtstag ohne Jahr wurde im Formular verschluckt, die IBAN kam beim Bearbeiten aus $_GET statt aus dem Konto - die Versionskette eines Kunden brach nach einem Schritt ab - Kommissionsadressen speicherten die Ortsangabe der Adresse statt der des Telefonformulars und einen Adresstyp als Telefontyp - Blaettern in den Trefferlisten: ohne ORDER BY konnte dieselbe Zeile zweimal oder gar nicht erscheinen; ajax_searchadress() bekam die Seite nicht - Hauptadresse laesst sich nicht mehr loeschen, Kundendaten nicht mehr ueber die Lieferantenseite (und umgekehrt) - ajax/auto/* baute JSON von Hand zusammen, ein Anfuehrungszeichen im Ort machte die Liste unbrauchbar Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
65 lines
2.3 KiB
PHP
65 lines
2.3 KiB
PHP
<?php
|
|
require_once("../incs/connectmysql.php");
|
|
require_once("../incs/funcs.php");
|
|
require_once("../incs/listfuncs.php");
|
|
require('../smarty/libs/Smarty.class.php');
|
|
|
|
$smarty = new Smarty;
|
|
|
|
$pagesize = 20;
|
|
if(!isset($err))
|
|
$err = "";
|
|
|
|
if(!$err)
|
|
{
|
|
// kommt per encodeURIComponent bereits als UTF-8
|
|
$fulltag = isset($_GET["search"]) && is_string($_GET["search"]) ? $_GET["search"] : "";
|
|
$link = isset($_GET["link"]) && is_string($_GET["link"]) ? $_GET["link"] : "";
|
|
$page = isset($_GET["page"]) ? (int)$_GET["page"] : 0;
|
|
$id = isset($_GET["kdnid"]) ? (int)$_GET["kdnid"] : 0;
|
|
|
|
$src = explode(" ", $fulltag);
|
|
$combiner = $link == "OR" ? "OR" : "AND";
|
|
$listlines = array();
|
|
|
|
$queries = createKdnProjectQry($page,$pagesize,$src,$combiner,$id);
|
|
$numres = zaehleTreffer($dbconn, $queries);
|
|
if($numres)
|
|
{
|
|
$qry = db_abfrage($dbconn,$queries["limited"],$queries["params"])
|
|
or die("Datenbank fehler: ".htmlspecialchars(mysqli_error($dbconn)));
|
|
while($res=mysqli_fetch_assoc($qry))
|
|
{
|
|
$projektid = (int)$res["id"];
|
|
$name = htmlspecialchars((string)$res["name"]);
|
|
$actions = "<span class='del' title='löschen' onClick='askdel(\"Möchten Sie das Projekt ".$name."<br />wirklich <b>unwiederruflich</b> löschen?\",\"?action=projectadd&id=".$projektid."&del=1\")'></span>";
|
|
$actions .= "<a href='?action=projectadd&id=".$projektid."'><span class='edit' title='Projekt ändern'></span></a>";
|
|
$listlines[] = array("<a href='?action=projectshow&id=".$projektid."'>".$name."</a>",
|
|
htmlspecialchars((string)$res["date"]),
|
|
htmlspecialchars((string)$res["work"]),
|
|
$actions);
|
|
}
|
|
|
|
$headings = array("Name","Datum","Unberechnete<br />Stunden","Aktionen");
|
|
$lastdisplay = ($page+1)*$pagesize;
|
|
if($numres < $lastdisplay)
|
|
$lastdisplay = $numres;
|
|
if($fulltag)
|
|
ok("Die Suche nach ".htmlspecialchars($fulltag)." ergab ".$numres." Ergebnisse.<br /> Ergebnis ".($page*$pagesize+1)." bis ".$lastdisplay);
|
|
else
|
|
ok($numres." Projekte sind insgesamt gespeichert.");
|
|
|
|
displayPages($pagesize,$page,$numres,"ajax_searchkdnprojects",",".$id);
|
|
displayList($headings,$listlines,array());
|
|
displayPages($pagesize,$page,$numres,"ajax_searchkdnprojects",",".$id);
|
|
}
|
|
else
|
|
{
|
|
if($fulltag)
|
|
ok("Die Suche nach ".htmlspecialchars($fulltag)." ergab keine Ergebnisse.");
|
|
else
|
|
ok("Keine Einträge.");
|
|
}
|
|
}
|
|
?>
|