FIxes so that no-one can "login as" users who have "doanything". MDL-8411
This commit is contained in:
+2
-1
@@ -3178,7 +3178,8 @@ has_capability('moodle/course:viewhiddenuserfields', $context)) {
|
||||
if (has_capability('moodle/role:assign', $context, NULL)) { // Includes admins
|
||||
$output .= '<a href="'. $CFG->wwwroot .'/course/unenrol.php?id='. $course->id .'&user='. $user->id .'">'. $string->unenrol .'</a><br />';
|
||||
}
|
||||
if ($USER->id != $user->id && has_capability('moodle/user:loginas', $context)) {
|
||||
if ($USER->id != $user->id && has_capability('moodle/user:loginas', $context) &&
|
||||
! has_capability('moodle/site:doanything', $context, $user->id, false)) {
|
||||
$output .= '<a href="'. $CFG->wwwroot .'/course/loginas.php?id='. $course->id .'&user='. $user->id .'">'. $string->loginas .'</a><br />';
|
||||
}
|
||||
$output .= '<a href="'. $CFG->wwwroot .'/user/view.php?id='. $user->id .'&course='. $course->id .'">'. $string->fullprofile .'...</a>';
|
||||
|
||||
Reference in New Issue
Block a user