Fix critical unauthenticated order tampering/IDOR in api/orders.php and reused named-param bug in admin order search

This commit is contained in:
2026-07-06 07:51:53 +00:00
parent 3c8e4d1dbc
commit f84a754370
2 changed files with 17 additions and 6 deletions
+4 -2
View File
@@ -45,8 +45,10 @@ if ($status) {
}
if ($search) {
$where[] = '(order_number LIKE :search OR customer_name LIKE :search OR customer_email LIKE :search)';
$params['search'] = '%' . $search . '%';
$where[] = '(order_number LIKE :search1 OR customer_name LIKE :search2 OR customer_email LIKE :search3)';
$params['search1'] = '%' . $search . '%';
$params['search2'] = '%' . $search . '%';
$params['search3'] = '%' . $search . '%';
}
if ($dateFrom) {