From c812956efda7d10dfdce5ae19c0ec8879de38a31 Mon Sep 17 00:00:00 2001 From: Andrew Nicols Date: Mon, 3 Nov 2014 09:49:00 +0800 Subject: [PATCH] MDL-48019 mod_forum: Add sesskey checks when setting tracking prefs This also removes set_url() and changes require_course_login to require_login as guests cannot set tracking. --- mod/forum/forum.js | 2 +- mod/forum/index.php | 5 ++++- mod/forum/lib.php | 10 ++++++++-- mod/forum/settracking.php | 8 ++------ 4 files changed, 15 insertions(+), 10 deletions(-) diff --git a/mod/forum/forum.js b/mod/forum/forum.js index 749b0439347..a6881b33865 100644 --- a/mod/forum/forum.js +++ b/mod/forum/forum.js @@ -13,7 +13,7 @@ function forum_produce_tracking_link(forumid, ltext, ltitle) { var elementid = "trackinglink"; var subs_link = document.getElementById(elementid); if(subs_link){ - subs_link.innerHTML = ""+ltext+"<\/a>"; + subs_link.innerHTML = ""+ltext+"<\/a>"; } } diff --git a/mod/forum/index.php b/mod/forum/index.php index 49f761176a8..7e8159fc697 100644 --- a/mod/forum/index.php +++ b/mod/forum/index.php @@ -238,7 +238,10 @@ if ($generalforums) { } else if ($forum->trackingtype === FORUM_TRACKING_OFF || ($USER->trackforums == 0)) { $trackedlink = '-'; } else { - $aurl = new moodle_url('/mod/forum/settracking.php', array('id'=>$forum->id)); + $aurl = new moodle_url('/mod/forum/settracking.php', array( + 'id' => $forum->id, + 'sesskey' => sesskey(), + )); if (!isset($untracked[$forum->id])) { $trackedlink = $OUTPUT->single_button($aurl, $stryes, 'post', array('title'=>$strnotrackforum)); } else { diff --git a/mod/forum/lib.php b/mod/forum/lib.php index 93e52972dce..a2762e9f560 100644 --- a/mod/forum/lib.php +++ b/mod/forum/lib.php @@ -5128,7 +5128,10 @@ function forum_get_tracking_link($forum, $messages=array(), $fakelink=true) { // use