OSDN Git Service

Security fix to avoid deletion of item by non-admin acount.
[nucleus-jp/nucleus-jp-ancient.git] / euc / nucleus / libs / ITEM.php
1 <?php\r
2 \r
3 /*\r
4  * Nucleus: PHP/MySQL Weblog CMS (http://nucleuscms.org/)\r
5  * Copyright (C) 2002-2007 The Nucleus Group\r
6  *\r
7  * This program is free software; you can redistribute it and/or\r
8  * modify it under the terms of the GNU General Public License\r
9  * as published by the Free Software Foundation; either version 2\r
10  * of the License, or (at your option) any later version.\r
11  * (see nucleus/documentation/index.html#license for more info)\r
12  */\r
13 /**\r
14  * A class representing an item\r
15  *\r
16  * @license http://nucleuscms.org/license.txt GNU General Public License\r
17  * @copyright Copyright (C) 2002-2007 The Nucleus Group\r
18  * @version $Id: ITEM.php,v 1.4 2007-03-27 12:13:56 kimitake Exp $\r
19  * $NucleusJP: ITEM.php,v 1.7 2007/02/04 06:28:46 kimitake Exp $\r
20  */\r
21 class ITEM {\r
22 \r
23         var $itemid;\r
24 \r
25         function ITEM($itemid) {\r
26                 $this->itemid = $itemid;\r
27         }\r
28 \r
29         /**\r
30           * Returns one item with the specific itemid\r
31           * (static)\r
32           */\r
33         function getitem($itemid, $allowdraft, $allowfuture) {\r
34                 global $manager;\r
35 \r
36                 $itemid = intval($itemid);\r
37 \r
38                 $query =  'SELECT i.idraft as draft, i.inumber as itemid, i.iclosed as closed, '\r
39                            . ' i.ititle as title, i.ibody as body, m.mname as author, '\r
40                            . ' i.iauthor as authorid, i.itime, i.imore as more, i.ikarmapos as karmapos, '\r
41                            . ' i.ikarmaneg as karmaneg, i.icat as catid, i.iblog as blogid '\r
42                            . ' FROM '.sql_table('item').' as i, '.sql_table('member').' as m, ' . sql_table('blog') . ' as b '\r
43                            . ' WHERE i.inumber=' . $itemid\r
44                            . ' and i.iauthor=m.mnumber '\r
45                            . ' and i.iblog=b.bnumber';\r
46 \r
47                 if (!$allowdraft)\r
48                         $query .= ' and i.idraft=0';\r
49 \r
50                 if (!$allowfuture) {\r
51                         $blog =& $manager->getBlog(getBlogIDFromItemID($itemid));\r
52                         $query .= ' and i.itime <=' . mysqldate($blog->getCorrectTime());\r
53                 }\r
54 \r
55                 $query .= ' LIMIT 1';\r
56 \r
57                 $res = sql_query($query);\r
58 \r
59                 if (mysql_num_rows($res) == 1)\r
60                 {\r
61                         $aItemInfo = mysql_fetch_assoc($res);\r
62                         $aItemInfo['timestamp'] = strtotime($aItemInfo['itime']);\r
63                         return $aItemInfo;\r
64                 } else {\r
65                         return 0;\r
66                 }\r
67 \r
68         }\r
69 \r
70         /**\r
71          * Tries to create an item from the data in the current request (comes from\r
72          * bookmarklet or admin area\r
73          *\r
74          * Returns an array with status info (status = 'added', 'error', 'newcategory')\r
75          *\r
76          * (static)\r
77          */\r
78         function createFromRequest() {\r
79                  global $member, $manager;\r
80 \r
81                  $i_author =            $member->getID();\r
82                  $i_body =                      postVar('body');\r
83                  $i_title =                     postVar('title');\r
84                  $i_more =                      postVar('more');\r
85                  $i_actiontype =        postVar('actiontype');\r
86                  $i_closed =            intPostVar('closed');\r
87                  $i_hour =                      intPostVar('hour');\r
88                  $i_minutes =           intPostVar('minutes');\r
89                  $i_month =             intPostVar('month');\r
90                  $i_day =                       intPostVar('day');\r
91                  $i_year =                      intPostVar('year');\r
92 \r
93                  $i_catid =             postVar('catid');\r
94 \r
95                  $i_draftid =           intPostVar('draftid');\r
96 \r
97                  if (!$member->canAddItem($i_catid))\r
98                         return array('status' => 'error', 'message' => _ERROR_DISALLOWED);\r
99 \r
100                  if (!$i_actiontype) $i_actiontype = 'addnow';\r
101 \r
102                  switch ($i_actiontype) {\r
103                         case 'adddraft':\r
104                                 $i_draft = 1;\r
105                                 break;\r
106                         case 'addfuture':\r
107                         case 'addnow':\r
108                         default:\r
109                                 $i_draft = 0;\r
110                  }\r
111 \r
112                  if (!trim($i_body))\r
113                         return array('status' => 'error', 'message' => _ERROR_NOEMPTYITEMS);\r
114 \r
115                 // create new category if needed\r
116                 if (strstr($i_catid,'newcat')) {\r
117                         // get blogid\r
118                         list($i_blogid) = sscanf($i_catid,"newcat-%d");\r
119 \r
120                         // create\r
121                         $blog =& $manager->getBlog($i_blogid);\r
122                         $i_catid = $blog->createNewCategory();\r
123 \r
124                         // show error when sth goes wrong\r
125                         if (!$i_catid)\r
126                                 return array('status' => 'error','message' => 'Could not create new category');\r
127                 } else {\r
128                         // force blogid (must be same as category id)\r
129                         $i_blogid = getBlogIDFromCatID($i_catid);\r
130                         $blog =& $manager->getBlog($i_blogid);\r
131                 }\r
132 \r
133                 if ($i_actiontype == 'addfuture') {\r
134                         $posttime = mktime($i_hour, $i_minutes, 0, $i_month, $i_day, $i_year);\r
135 \r
136                         // make sure the date is in the future, unless we allow past dates\r
137                         if ((!$blog->allowPastPosting()) && ($posttime < $blog->getCorrectTime()))\r
138                                 $posttime = $blog->getCorrectTime();\r
139                 } else {\r
140                         // time with offset, or 0 for drafts\r
141                         $posttime = $i_draft ? 0 : $blog->getCorrectTime();\r
142                 }\r
143 \r
144                 $itemid = $blog->additem($i_catid, $i_title,$i_body,$i_more,$i_blogid,$i_author,$posttime,$i_closed,$i_draft);\r
145 \r
146                 //Setting the itemOptions\r
147                 $aOptions = requestArray('plugoption');\r
148                 NucleusPlugin::_applyPluginOptions($aOptions, $itemid);\r
149                 $manager->notify('PostPluginOptionsUpdate',array('context' => 'item', 'itemid' => $itemid, 'item' => array('title' => $i_title, 'body' => $i_body, 'more' => $i_more, 'closed' => $i_closed, 'catid' => $i_catid)));\r
150 \r
151                 if ($i_draftid > 0 && $member->canAlterItem($i_draftid) ) {\r
152                         ITEM::delete($i_draftid);\r
153                 }\r
154 \r
155                 // success\r
156                 if ($i_catid != intRequestVar('catid'))\r
157                         return array('status' => 'newcategory', 'itemid' => $itemid, 'catid' => $i_catid);\r
158                 else\r
159                         return array('status' => 'added', 'itemid' => $itemid);\r
160         }\r
161 \r
162 \r
163         /**\r
164           * Updates an item (static)\r
165           */\r
166         function update($itemid, $catid, $title, $body, $more, $closed, $wasdraft, $publish, $timestamp = 0) {\r
167                 global $manager;\r
168 \r
169                 $itemid = intval($itemid);\r
170 \r
171                 // make sure value is 1 or 0\r
172                 if ($closed != 1) $closed = 0;\r
173 \r
174                 // get destination blogid\r
175                 $new_blogid = getBlogIDFromCatID($catid);\r
176                 $old_blogid = getBlogIDFromItemID($itemid);\r
177 \r
178                 // move will be done on end of method\r
179                 if ($new_blogid != $old_blogid)\r
180                         $moveNeeded = 1;\r
181 \r
182                 // add <br /> before newlines\r
183                 $blog =& $manager->getBlog($new_blogid);\r
184                 if ($blog->convertBreaks()) {\r
185                         $body = addBreaks($body);\r
186                         $more = addBreaks($more);\r
187                 }\r
188 \r
189                 // call plugins\r
190                 $manager->notify('PreUpdateItem',array('itemid' => $itemid, 'title' => &$title, 'body' => &$body, 'more' => &$more, 'blog' => &$blog, 'closed' => &$closed, 'catid' => &$catid));\r
191 \r
192                 // update item itsself\r
193                 $query =  'UPDATE '.sql_table('item')\r
194                            . ' SET'\r
195                            . " ibody='". addslashes($body) ."',"\r
196                            . " ititle='" . addslashes($title) . "',"\r
197                            . " imore='" . addslashes($more) . "',"\r
198                            . " iclosed=" . intval($closed) . ","\r
199                            . " icat=" . intval($catid);\r
200 \r
201                 // if we received an updated timestamp in the past, but past posting is not allowed,\r
202                 // reject that date change (timestamp = 0 will make sure the current date is kept)\r
203                 if ( (!$blog->allowPastPosting()) && ($timestamp < $blog->getCorrectTime()))\r
204                                 $timestamp = 0;\r
205 \r
206                 if ($wasdraft && $publish) {\r
207                         $query .= ', idraft=0';\r
208 \r
209                         // set timestamp to current date only if it's not a future item\r
210                         // draft items have timestamp == 0\r
211                         // don't allow timestamps in the past (unless otherwise defined in blogsettings)\r
212                         if ($timestamp > $blog->getCorrectTime())\r
213                                 $isFuture = 1;\r
214 \r
215                         if ($timestamp == 0)\r
216                                 $timestamp = $blog->getCorrectTime();\r
217 \r
218                         // send new item notification\r
219                         if (!$isFuture && $blog->getNotifyAddress() && $blog->notifyOnNewItem())\r
220                                 $blog->sendNewItemNotification($itemid, $title, $body);\r
221                 }\r
222 \r
223                 // update timestamp when needed\r
224                 if ($timestamp != 0)\r
225                         $query .= ", itime=" . mysqldate($timestamp);\r
226 \r
227                 // make sure the correct item is updated\r
228                 $query .= ' WHERE inumber=' . $itemid;\r
229 \r
230                 // off we go!\r
231                 sql_query($query);\r
232 \r
233                 $manager->notify('PostUpdateItem',array('itemid' => $itemid));\r
234 \r
235                 // when needed, move item and comments to new blog\r
236                 if ($moveNeeded)\r
237                         ITEM::move($itemid, $catid);\r
238 \r
239                 //update the itemOptions\r
240                 $aOptions = requestArray('plugoption');\r
241                 NucleusPlugin::_applyPluginOptions($aOptions);\r
242                 $manager->notify('PostPluginOptionsUpdate',array('context' => 'item', 'itemid' => $itemid, 'item' => array('title' => $title, 'body' => $body, 'more' => $more, 'closed' => $closed, 'catid' => $catid)));\r
243 \r
244         }\r
245 \r
246         // move an item to another blog (no checks, static)\r
247         function move($itemid, $new_catid) {\r
248                 global $manager;\r
249 \r
250                 $itemid = intval($itemid);\r
251                 $new_catid = intval($new_catid);\r
252 \r
253                 $new_blogid = getBlogIDFromCatID($new_catid);\r
254 \r
255                 $manager->notify(\r
256                         'PreMoveItem',\r
257                         array(\r
258                                 'itemid' => $itemid,\r
259                                 'destblogid' => $new_blogid,\r
260                                 'destcatid' => $new_catid\r
261                         )\r
262                 );\r
263 \r
264 \r
265                 // update item table\r
266                 $query = 'UPDATE '.sql_table('item')." SET iblog=$new_blogid, icat=$new_catid WHERE inumber=$itemid";\r
267                 sql_query($query);\r
268 \r
269                 // update comments\r
270                 $query = 'UPDATE '.sql_table('comment')." SET cblog=" . $new_blogid." WHERE citem=" . $itemid;\r
271                 sql_query($query);\r
272 \r
273                 $manager->notify(\r
274                         'PostMoveItem',\r
275                         array(\r
276                                 'itemid' => $itemid,\r
277                                 'destblogid' => $new_blogid,\r
278                                 'destcatid' => $new_catid\r
279                         )\r
280                 );\r
281         }\r
282 \r
283         /**\r
284           * Deletes an item\r
285           */\r
286         function delete($itemid) {\r
287                 global $manager, $member;\r
288 \r
289                 $itemid = intval($itemid);\r
290                 if (!$member->canAlterItem($itemid)) return;\r
291 \r
292                 $manager->notify('PreDeleteItem', array('itemid' => $itemid));\r
293 \r
294                 // delete item\r
295                 $query = 'DELETE FROM '.sql_table('item').' WHERE inumber=' . $itemid;\r
296                 sql_query($query);\r
297 \r
298                 // delete the comments associated with the item\r
299                 $query = 'DELETE FROM '.sql_table('comment').' WHERE citem=' . $itemid;\r
300                 sql_query($query);\r
301 \r
302                 // delete all associated plugin options\r
303                 NucleusPlugin::_deleteOptionValues('item', $itemid);\r
304 \r
305                 $manager->notify('PostDeleteItem', array('itemid' => $itemid));\r
306         }\r
307 \r
308         // returns true if there is an item with the given ID (static)\r
309         function exists($id,$future,$draft) {\r
310                 global $manager;\r
311 \r
312                 $id = intval($id);\r
313 \r
314                 $r = 'select * FROM '.sql_table('item').' WHERE inumber='.$id;\r
315                 if (!$future) {\r
316                         $bid = getBlogIDFromItemID($id);\r
317                         if (!$bid) return 0;\r
318                         $b =& $manager->getBlog($bid);\r
319                         $r .= ' and itime<='.mysqldate($b->getCorrectTime());\r
320                 }\r
321                 if (!$draft) {\r
322                         $r .= ' and idraft=0';\r
323                 }\r
324                 $r = sql_query($r);\r
325 \r
326                 return (mysql_num_rows($r) != 0);\r
327         }\r
328 \r
329         /**\r
330          * Tries to create an draft from the data in the current request (comes from\r
331          * bookmarklet or admin area\r
332          *\r
333          * Returns an array with status info (status = 'added', 'error', 'newcategory')\r
334          *\r
335          * (static)\r
336          *\r
337          * Used by xmlHTTPRequest AutoDraft\r
338          */\r
339         function createDraftFromRequest() {\r
340                 global $member, $manager;\r
341 \r
342                 $i_author = $member->getID();\r
343                 $i_body = postVar('body');\r
344                 $i_title = postVar('title');\r
345                 $i_more = postVar('more');\r
346                 //$i_actiontype = postVar('actiontype');\r
347                 $i_closed = intPostVar('closed');\r
348                 //$i_hour = intPostVar('hour');\r
349                 //$i_minutes = intPostVar('minutes');\r
350                 //$i_month = intPostVar('month');\r
351                 //$i_day = intPostVar('day');\r
352                 //$i_year = intPostVar('year');\r
353                 $i_catid = postVar('catid');\r
354                 $i_draft = 1;\r
355                 $type = postVar('type');\r
356                 if ($type == 'edit') {\r
357                         $i_blogid = getBlogIDFromItemID(intPostVar('itemid'));\r
358                 }\r
359                 else {\r
360                         $i_blogid = intPostVar('blogid');\r
361                 }\r
362                 $i_draftid = intPostVar('draftid');\r
363 \r
364                 if (!$member->canAddItem($i_catid)) {\r
365                         return array('status' => 'error', 'message' => _ERROR_DISALLOWED);\r
366                 }\r
367 \r
368                 if (!trim($i_body)) {\r
369                         return array('status' => 'error', 'message' => _ERROR_NOEMPTYITEMS);\r
370                 }\r
371 \r
372                 // create new category if needed\r
373                 if (strstr($i_catid, 'newcat')) {\r
374                         // Set in default category\r
375                         $blog =& $manager->getBlog($i_blogid);\r
376                         $i_catid = $blog->getDefaultCategory();\r
377                 }\r
378                 else {\r
379                         // force blogid (must be same as category id)\r
380                         $i_blogid = getBlogIDFromCatID($i_catid);\r
381                         $blog =& $manager->getBlog($i_blogid);\r
382                 }\r
383 \r
384                 $posttime = 0;\r
385 \r
386                 if ($i_draftid > 0) {\r
387                         ITEM::update($i_draftid, $i_catid, $i_title, $i_body, $i_more, $i_closed, 1, 0, 0);\r
388                         $itemid = $i_draftid;\r
389                 }\r
390                 else {\r
391                         $itemid = $blog->additem($i_catid, $i_title, $i_body, $i_more, $i_blogid, $i_author, $posttime, $i_closed, $i_draft);\r
392                 }\r
393 \r
394                 // No plugin support in AutoSaveDraft yet\r
395                 //Setting the itemOptions\r
396                 //$aOptions = requestArray('plugoption');\r
397                 //NucleusPlugin::_applyPluginOptions($aOptions, $itemid);\r
398                 //$manager->notify('PostPluginOptionsUpdate',array('context' => 'item', 'itemid' => $itemid, 'item' => array('title' => $i_title, 'body' => $i_body, 'more' => $i_more, 'closed' => $i_closed, 'catid' => $i_catid)));\r
399 \r
400                 // success\r
401                 return array('status' => 'added', 'draftid' => $itemid);\r
402         }\r
403 \r
404 }\r
405 \r
406 ?>\r