diff --git a/enrol/manual/enrol.html b/enrol/manual/enrol.html index 93012ea3b55..038dc80f945 100644 --- a/enrol/manual/enrol.html +++ b/enrol/manual/enrol.html @@ -19,6 +19,7 @@ + " /> diff --git a/enrol/manual/enrol.php b/enrol/manual/enrol.php index 0808851d473..153d813681e 100644 --- a/enrol/manual/enrol.php +++ b/enrol/manual/enrol.php @@ -64,12 +64,12 @@ function print_entry($course) { print_header($strloginto, $course->fullname, "$strcourses -> $strloginto"); echo '
'; - notice_yesno(get_string('enrolmentconfirmation'), "enrol.php?id=$course->id&confirm=1", + notice_yesno(get_string('enrolmentconfirmation'), "enrol.php?id=$course->id&confirm=1&sesskey=".sesskey(), "enrol.php?id=$course->id&cancel=1"); print_footer(); exit; - } else if (!empty($_GET['confirm'])) { + } else if (!empty($_GET['confirm']) and confirm_sesskey()) { if (!enrol_into_course($course, $USER, 'manual')) { print_error('couldnotassignrole'); @@ -130,7 +130,7 @@ function check_entry($form, $course) { $form->password = ''; } - if (empty($course->password)) { + if (empty($course->password) or !confirm_sesskey()) { // do not allow entry when no course password set // automatic login when manual primary, no login when secondary at all!! error('illegal enrolment attempted');