]> git.mxchange.org Git - quix0rs-gnu-social.git/blob - plugins/Favorite/actions/apifavoritedestroy.php
XSS vulnerability when remote-subscribing
[quix0rs-gnu-social.git] / plugins / Favorite / actions / apifavoritedestroy.php
1 <?php
2 /**
3  * StatusNet, the distributed open-source microblogging tool
4  *
5  * Remote a notice from a user's list of favorite notices via the API
6  *
7  * PHP version 5
8  *
9  * LICENCE: This program is free software: you can redistribute it and/or modify
10  * it under the terms of the GNU Affero General Public License as published by
11  * the Free Software Foundation, either version 3 of the License, or
12  * (at your option) any later version.
13  *
14  * This program is distributed in the hope that it will be useful,
15  * but WITHOUT ANY WARRANTY; without even the implied warranty of
16  * MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.  See the
17  * GNU Affero General Public License for more details.
18  *
19  * You should have received a copy of the GNU Affero General Public License
20  * along with this program.  If not, see <http://www.gnu.org/licenses/>.
21  *
22  * @category  API
23  * @package   StatusNet
24  * @author    Craig Andrews <candrews@integralblue.com>
25  * @author    Evan Prodromou <evan@status.net>
26  * @author    Zach Copley <zach@status.net>
27  * @copyright 2009 StatusNet, Inc.
28  * @copyright 2009 Free Software Foundation, Inc http://www.fsf.org
29  * @license   http://www.fsf.org/licensing/licenses/agpl-3.0.html GNU Affero General Public License version 3.0
30  * @link      http://status.net/
31  */
32
33 if (!defined('STATUSNET')) {
34     exit(1);
35 }
36
37 /**
38  * Un-favorites the status specified in the ID parameter as the authenticating user.
39  * Returns the un-favorited status in the requested format when successful.
40  *
41  * @category API
42  * @package  StatusNet
43  * @author   Craig Andrews <candrews@integralblue.com>
44  * @author   Evan Prodromou <evan@status.net>
45  * @author   Zach Copley <zach@status.net>
46  * @license  http://www.fsf.org/licensing/licenses/agpl-3.0.html GNU Affero General Public License version 3.0
47  * @link     http://status.net/
48  */
49 class ApiFavoriteDestroyAction extends ApiAuthAction
50 {
51     var $notice = null;
52
53     /**
54      * Take arguments for running
55      *
56      * @param array $args $_REQUEST args
57      *
58      * @return boolean success flag
59      */
60     function prepare($args)
61     {
62         parent::prepare($args);
63
64         $this->user   = $this->auth_user;
65         $this->notice = Notice::getKV($this->arg('id'));
66         if ($this->notice->repeat_of != '' ) {
67                 common_log(LOG_DEBUG, 'Trying to unFave '.$this->notice->id);
68                 common_log(LOG_DEBUG, 'Will unFave '.$this->notice->repeat_of.' instead');
69                 $real_notice_id = $this->notice->repeat_of;
70                 $this->notice = Notice::getKV($real_notice_id);
71         }
72
73         return true;
74     }
75
76     /**
77      * Handle the request
78      *
79      * Check the format and show the user info
80      *
81      * @param array $args $_REQUEST data (unused)
82      *
83      * @return void
84      */
85     function handle($args)
86     {
87         parent::handle($args);
88
89         if ($_SERVER['REQUEST_METHOD'] != 'POST') {
90             $this->clientError(
91                 // TRANS: Client error. POST is a HTTP command. It should not be translated.
92                 _('This method requires a POST.'),
93                 400,
94                 $this->format
95             );
96             return;
97         }
98
99         if (!in_array($this->format, array('xml', 'json'))) {
100             $this->clientError(
101                 // TRANS: Client error displayed when coming across a non-supported API method.
102                 _('API method not found.'),
103                 404,
104                 $this->format
105             );
106             return;
107         }
108
109         if (empty($this->notice)) {
110             $this->clientError(
111                 // TRANS: Client error displayed when trying to remove a favourite with an invalid ID.
112                 _('No status found with that ID.'),
113                 404,
114                 $this->format
115             );
116             return;
117         }
118
119         $fave            = new Fave();
120         $fave->user_id   = $this->user->id;
121         $fave->notice_id = $this->notice->id;
122
123         if (!$fave->find(true)) {
124             $this->clientError(
125                 // TRANS: Client error displayed when trying to remove a favourite that was not a favourite.
126                 _('That status is not a favorite.'),
127                 403,
128                 $this->favorite
129             );
130             return;
131         }
132
133         $result = $fave->delete();
134
135         if (!$result) {
136             common_log_db_error($fave, 'DELETE', __FILE__);
137             $this->clientError(
138                 // TRANS: Client error displayed when removing a favourite has failed.
139                 _('Could not delete favorite.'),
140                 404,
141                 $this->format
142             );
143             return;
144         }
145
146         Fave::blowCacheForProfileId($this->user->id);
147
148         if ($this->format == 'xml') {
149             $this->showSingleXmlStatus($this->notice);
150         } elseif ($this->format == 'json') {
151             $this->show_single_json_status($this->notice);
152         }
153     }
154 }