execute.php 1.7 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445
  1. <?php
  2. $http_host = $_SERVER['HTTP_HOST'];
  3. $default_host = substr($http_host, 0, strpos($http_host, ':'));
  4. include("../functions.php");
  5. $con = startdb('rw');
  6. if (!checkSession($con)){
  7. exit (-1);
  8. }
  9. else{
  10. //Get year
  11. $year = date("Y");
  12. //Get data to calculate
  13. $action = mysqli_real_escape_string($con, $_POST['action']);
  14. $table = mysqli_real_escape_string($con, $_POST['table']);
  15. $field = mysqli_real_escape_string($con, $_POST['field']);
  16. $type = mysqli_real_escape_string($con, $_POST['type']);
  17. $id = mysqli_real_escape_string($con, $_POST['id']);
  18. $value = mysqli_real_escape_string($con, urldecode($_POST['value']));
  19. //Validate tables where values can be inserted
  20. if ($table != 'festival' and $table != 'festival_day' and $table != 'festival_event' and $table != 'festival_event_image' and $table != 'festival_offer'){
  21. //TODO: If I got here, somebody is doing something nasty. Log it.
  22. exit (-1);
  23. }
  24. switch ($action){
  25. case "delete":
  26. mysqli_query($con, "DELETE FROM $table WHERE id = $id;");
  27. version();
  28. break;
  29. case "update":
  30. switch($type){
  31. case "text":
  32. mysqli_query($con, "UPDATE $table SET $field = '$value' WHERE id = $id;");
  33. version();
  34. break;
  35. case "number":
  36. mysqli_query($con, "UPDATE $table SET $field = $value WHERE id = $id;");
  37. version();
  38. break;
  39. //TODO: add a case for dates
  40. }
  41. }
  42. }
  43. ?>