]> git.mxchange.org Git - quix0rs-gnu-social.git/blob - plugins/QnA/actions/qnavote.php
XSS vulnerability when remote-subscribing
[quix0rs-gnu-social.git] / plugins / QnA / actions / qnavote.php
1 <?php
2 /**
3  * StatusNet - the distributed open-source microblogging tool
4  * Copyright (C) 2011, StatusNet, Inc.
5  *
6  * Vote on a question or answer
7  *
8  * PHP version 5
9  *
10  * This program is free software: you can redistribute it and/or modify
11  * it under the terms of the GNU Affero General Public License as published by
12  * the Free Software Foundation, either version 3 of the License, or
13  * (at your option) any later version.
14  *
15  * This program is distributed in the hope that it will be useful,
16  * but WITHOUT ANY WARRANTY; without even the implied warranty of
17  * MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.  See the
18  * GNU Affero General Public License for more details.
19  *
20  * You should have received a copy of the GNU Affero General Public License
21  * along with this program.  If not, see <http://www.gnu.org/licenses/>.
22  *
23  * @category  QnA
24  * @package   StatusNet
25  * @author    Zach Copley <zach@status.net>
26  * @copyright 2011 StatusNet, Inc.
27  * @license   http://www.fsf.org/licensing/licenses/agpl-3.0.html AGPL 3.0
28  * @link      http://status.net/
29  */
30 if (!defined('STATUSNET')) {
31     // This check helps protect against security problems;
32     // your code file can't be executed directly from the web.
33     exit(1);
34 }
35
36 /**
37  * Vote on a question or answer
38  *
39  * @category  QnA
40  * @package   StatusNet
41  * @author    Zach Copley <zach@status.net>
42  * @copyright 2010 StatusNet, Inc.
43  * @license   http://www.fsf.org/licensing/licenses/agpl-3.0.html AGPL 3.0
44  * @link      http://status.net/
45  */
46 class Qnavote extends Action
47 {
48     protected $user        = null;
49     protected $error       = null;
50     protected $complete    = null;
51
52     protected $question    = null;
53     protected $answer      = null;
54
55     /**
56      * Returns the title of the action
57      *
58      * @return string Action title
59      */
60     function title()
61     {
62         // TRANS: Page title for and answer to a question.
63         return _m('Answer');
64     }
65
66     /**
67      * For initializing members of the class.
68      *
69      * @param array $argarray misc. arguments
70      *
71      * @return boolean true
72      */
73     function prepare($argarray)
74     {
75         parent::prepare($argarray);
76         if ($this->boolean('ajax')) {
77             GNUsocial::setApi(true);
78         }
79
80         $this->user = common_current_user();
81
82         if (empty($this->user)) {
83             // TRANS: Client exception thrown trying to answer a question while not logged in.
84             throw new ClientException(_m('You must be logged in to answer to a question.'),
85                                       403);
86         }
87
88         if ($this->isPost()) {
89             $this->checkSessionToken();
90         }
91
92         $id = $this->trimmed('id');
93         $this->question = QnA_Question::getKV('id', $id);
94         if (empty($this->question)) {
95             // TRANS: Client exception thrown trying to respond to a non-existing question.
96             throw new ClientException(_m('Invalid or missing question.'), 404);
97         }
98
99         $answer = $this->trimmed('answer');
100
101
102         return true;
103     }
104
105     /**
106      * Handler method
107      *
108      * @param array $argarray is ignored since it's now passed in in prepare()
109      *
110      * @return void
111      */
112     function handle($argarray=null)
113     {
114         parent::handle($argarray);
115
116         if ($this->isPost()) {
117             $this->answer();
118         } else {
119             $this->showPage();
120         }
121
122         return;
123     }
124
125     /**
126      * Add a new answer
127      *
128      * @return void
129      */
130     function answer()
131     {
132         try {
133             $notice = Answer::saveNew(
134                 $this->user->getProfile(),
135                 $this->question,
136                 $this->answer
137             );
138         } catch (ClientException $ce) {
139             $this->error = $ce->getMessage();
140             $this->showPage();
141             return;
142         }
143
144         if ($this->boolean('ajax')) {
145             $this->startHTML('text/xml;charset=utf-8');
146             $this->elementStart('head');
147             // TRANS: Page title after sending in a vote for a question or answer.
148             $this->element('title', null, _m('Answers'));
149             $this->elementEnd('head');
150             $this->elementStart('body');
151             $form = new QnA_Answer($this->question, $this);
152             $form->show();
153             $this->elementEnd('body');
154             $this->endHTML();
155         } else {
156             common_redirect($this->question->getUrl(), 303);
157         }
158     }
159
160     /**
161      * Show the Answer form
162      *
163      * @return void
164      */
165     function showContent()
166     {
167         if (!empty($this->error)) {
168             $this->element('p', 'error', $this->error);
169         }
170
171         $form = new QnaanswerForm($this->question, $this);
172
173         $form->show();
174
175         return;
176     }
177
178     /**
179      * Return true if read only.
180      *
181      * MAY override
182      *
183      * @param array $args other arguments
184      *
185      * @return boolean is read only action?
186      */
187     function isReadOnly($args)
188     {
189         if ($_SERVER['REQUEST_METHOD'] == 'GET' ||
190             $_SERVER['REQUEST_METHOD'] == 'HEAD') {
191             return true;
192         } else {
193             return false;
194         }
195     }
196 }