execute.php 1.6 KB

1234567891011121314151617181920212223242526272829303132333435363738394041424344
  1. <?php
  2. include("../functions.php");
  3. $con = startdb("rw");
  4. if (!checkSession($con)){
  5. exit (-1);
  6. }
  7. else{
  8. //Get year
  9. $year = date("Y");
  10. //Get data to calculate
  11. $action = mysqli_real_escape_string($con, $_POST["action"]);
  12. $table = mysqli_real_escape_string($con, $_POST["table"]);
  13. $field = mysqli_real_escape_string($con, $_POST["field"]);
  14. $type = mysqli_real_escape_string($con, $_POST["type"]);
  15. $id = mysqli_real_escape_string($con, $_POST["id"]);
  16. $value = mysqli_real_escape_string($con, urldecode($_POST["value"]));
  17. //Validate tables where values can be inserted
  18. if ($table != "festival" $table != "festival_day" && $table != "festival_event" && $table != "festival_event_image" && $table != "festival_offer"){
  19. //TODO: If I got here, somebody is doing something nasty. Log it.
  20. exit (-2);
  21. }
  22. switch ($action){
  23. case "delete":
  24. mysqli_query($con, "DELETE FROM $table WHERE id = $id;");
  25. version();
  26. break;
  27. case "update":
  28. switch($type){
  29. case "text":
  30. mysqli_query($con, "UPDATE $table SET $field = '$value' WHERE id = $id;");
  31. version();
  32. break;
  33. case "number":
  34. mysqli_query($con, "UPDATE $table SET $field = $value WHERE id = $id;");
  35. version();
  36. break;
  37. //TODO: add a case for dates
  38. }
  39. break;
  40. }
  41. }
  42. ?>