mirror of
https://github.com/myronblair/tomsjavajive
synced 2026-07-28 01:02:35 -05:00
Fix critical unauthenticated order tampering/IDOR in api/orders.php and reused named-param bug in admin order search
This commit is contained in:
+4
-2
@@ -45,8 +45,10 @@ if ($status) {
|
||||
}
|
||||
|
||||
if ($search) {
|
||||
$where[] = '(order_number LIKE :search OR customer_name LIKE :search OR customer_email LIKE :search)';
|
||||
$params['search'] = '%' . $search . '%';
|
||||
$where[] = '(order_number LIKE :search1 OR customer_name LIKE :search2 OR customer_email LIKE :search3)';
|
||||
$params['search1'] = '%' . $search . '%';
|
||||
$params['search2'] = '%' . $search . '%';
|
||||
$params['search3'] = '%' . $search . '%';
|
||||
}
|
||||
|
||||
if ($dateFrom) {
|
||||
|
||||
Reference in New Issue
Block a user