diff --git a/enrol/manual/enrol.html b/enrol/manual/enrol.html
index 93012ea3b55..038dc80f945 100644
--- a/enrol/manual/enrol.html
+++ b/enrol/manual/enrol.html
@@ -19,6 +19,7 @@
+
" />
diff --git a/enrol/manual/enrol.php b/enrol/manual/enrol.php
index 0808851d473..153d813681e 100644
--- a/enrol/manual/enrol.php
+++ b/enrol/manual/enrol.php
@@ -64,12 +64,12 @@ function print_entry($course) {
print_header($strloginto, $course->fullname, "$strcourses -> $strloginto");
echo '
';
- notice_yesno(get_string('enrolmentconfirmation'), "enrol.php?id=$course->id&confirm=1",
+ notice_yesno(get_string('enrolmentconfirmation'), "enrol.php?id=$course->id&confirm=1&sesskey=".sesskey(),
"enrol.php?id=$course->id&cancel=1");
print_footer();
exit;
- } else if (!empty($_GET['confirm'])) {
+ } else if (!empty($_GET['confirm']) and confirm_sesskey()) {
if (!enrol_into_course($course, $USER, 'manual')) {
print_error('couldnotassignrole');
@@ -130,7 +130,7 @@ function check_entry($form, $course) {
$form->password = '';
}
- if (empty($course->password)) {
+ if (empty($course->password) or !confirm_sesskey()) {
// do not allow entry when no course password set
// automatic login when manual primary, no login when secondary at all!!
error('illegal enrolment attempted');