Fix missing perm checks for a "standard user" in MediaLibrary

We still have the issue that we have set authorID 0 as the standard authorid in ML. This prevents us being more strict than this.
We will have to re-think this, maybe...

References #385
This commit is contained in:
Ian
2016-02-03 15:47:04 +01:00
parent 3fe8959d00
commit 227d115d71
4 changed files with 17 additions and 12 deletions
+3 -2
View File
@@ -120,7 +120,7 @@ switch ($serendipity['GET']['adminAction']) {
break;
case 'multidelete':
if (!serendipity_checkFormToken()) {
if (!serendipity_checkFormToken() || !serendipity_checkPermission('adminImagesDirectories')) {
return; // blank content page, but default token check parameter is presenting a XSRF message when false
}
if (!is_array($serendipity['POST']['multiDelete']) && isset($_POST['toggle_move'])) {
@@ -635,7 +635,8 @@ switch ($serendipity['GET']['adminAction']) {
'maxImgHeight' => $serendipity['maxImgHeight'],
'maxImgWidth' => $serendipity['maxImgWidth'],
'extraParems' => serendipity_generateImageSelectorParems(),
'manage' => isset($serendipity['GET']['showMediaToolbar']) ? serendipity_db_bool($serendipity['GET']['showMediaToolbar']) : true
'manage' => isset($serendipity['GET']['showMediaToolbar']) ? serendipity_db_bool($serendipity['GET']['showMediaToolbar']) : true,
'multiperm' => serendipity_checkPermission('adminImagesDirectories')
);
// ToDo later: merge $data and $media
$serendipity['smarty']->assign('media', $mediaFiles);