Update: 2026-08-07 05:05:45
This commit is contained in:
@@ -1,17 +1,9 @@
|
||||
<?php
|
||||
require_once __DIR__ . '/../connect.php';
|
||||
|
||||
// شاشة إدارة الشكاوى في لوحة التحكم. لم يكن فيها أي فحص للدور، و connect.php
|
||||
// لا يفرض بوّابة عامة — فأي مستخدم يملك JWT صالحاً كان يقرأ كل الشكاوى
|
||||
// بأسماء الطرفين وتقييماتهم وتوكنات الإشعارات.
|
||||
if ($role !== 'admin' && $role !== 'super_admin') {
|
||||
http_response_code(403);
|
||||
echo json_encode([
|
||||
'status' => 'failure',
|
||||
'message' => 'Forbidden. Admin access required.',
|
||||
], JSON_UNESCAPED_UNICODE);
|
||||
exit;
|
||||
}
|
||||
// الحماية الآن من البوّابة المسارية في connect.php: كل ما تحت serviceapp/
|
||||
// يتطلب service أو admin أو super_admin. كان هنا فحص admin وحده، وهو ما
|
||||
// منع موظفي خدمة العملاء — وهم أصحاب هذه الشاشة — من قراءة الشكاوى أصلاً.
|
||||
|
||||
$sql = "
|
||||
SELECT
|
||||
|
||||
Reference in New Issue
Block a user