Update codebase
This commit is contained in:
@@ -1,5 +1,5 @@
|
||||
<?php
|
||||
require_once __DIR__ . '/../../../connect.php';
|
||||
require_once __DIR__ . '/../../connect.php';
|
||||
|
||||
// 🔥 [Fix Broken Access Control] كان يتحقق من صلاحية التوكن فقط — أي مستخدم
|
||||
// مسجّل دخول (راكب/سائق آخر) كان يقدر يجلب بيانات أي سائق مفكوكة التشفير
|
||||
@@ -10,7 +10,15 @@ if ($role !== 'admin' && $role !== 'super_admin') {
|
||||
exit;
|
||||
}
|
||||
|
||||
$driverId = filterRequest("id");
|
||||
// filterRequest() تقرأ من POST أو JSON body فقط ولا تلمس $_GET
|
||||
// (core/helpers.php). شاشة مراجعة الوثائق تنادي هذه النقطة بـ
|
||||
// ?id=... في الـ query string، فكانت تُرجع "driver_id is required"
|
||||
// دائماً رغم إرسال المعرّف. نقبل الشكلين، ونقبل driver_id أيضاً
|
||||
// لأن رسالة الخطأ نفسها تسمّيه هكذا.
|
||||
$driverId = filterRequest("id")
|
||||
?: filterRequest("driver_id")
|
||||
?: (isset($_GET['id']) ? trim((string) $_GET['id']) : null)
|
||||
?: (isset($_GET['driver_id']) ? trim((string) $_GET['driver_id']) : null);
|
||||
|
||||
if (empty($driverId)) {
|
||||
jsonError("driver_id is required.");
|
||||
|
||||
Reference in New Issue
Block a user