Files
tsv08kulmbach-website/app/actions/contact-submit.php

147 lines
5.5 KiB
PHP
Raw Normal View History

<?php
declare(strict_types=1);
/**
* POST /kontakt-senden Kontaktformular validieren und über All-Inkl-SMTP versenden.
* Antwort: PRG-Redirect zurück zur absendenden Seite (#kontakt, ?sent=1 | ?error=…),
* JSON bei fetch (form.js) oder bei Feldfehlern ohne JS die Seite direkt
* mit HTTP 422, erhaltenen Eingaben und Feldfehlern (render_form_invalid()).
* Das Formular kommt von / wie auch von /kontakt.
*/
$field = static fn (string $key): string => trim((string) ($_POST[$key] ?? ''));
// Rücksprungziel gegen die Slug-Whitelist (Single Source of Truth) prüfen — kein Open-Redirect.
$return = $field('return');
$routes = require APP_PATH . '/routes.php';
if (!array_key_exists($return, $routes)) {
$return = '';
}
$wantsJson = str_contains($_SERVER['HTTP_ACCEPT'] ?? '', 'application/json');
$respond = static function (bool $ok, string $error = '') use ($wantsJson, $return): never {
if ($wantsJson) {
header('Content-Type: application/json; charset=utf-8');
echo json_encode(['ok' => $ok, 'error' => $error ?: null]);
} else {
header('Location: ' . url($return) . ($ok ? '?sent=1' : '?error=' . $error) . '#kontakt', true, 303);
}
exit;
};
$route = 'kontakt';
$token = $field('ft');
// Ohne vollständige config/config.php liefe die Seite auf der Vorlage (öffentliches
// app_secret, kein SMTP-Passwort) — dann gar nicht erst verarbeiten.
if (config_problems() !== []) {
error_log('[' . date('c') . "] {$route}: Formular abgewiesen, Konfiguration unvollständig (php bin/preflight.php).\n", 3, STORAGE_PATH . '/logs/mail.log');
$respond(false, 'mail');
}
// --- Spam-Checks: Bots bekommen ein stilles "OK" (kein Feedback-Kanal) ---
if ($field('company_url') !== '') {
log_spam($route, 'honeypot');
$respond(true);
}
if (!form_token_valid($token)) {
log_spam($route, 'token');
$respond(true);
}
// --- Eingaben ---
$name = $field('name');
$email = $field('email');
$phone = $field('phone');
$interest = $field('interest');
$subject = $field('subject');
$message = $field('message');
$privacy = ($_POST['privacy'] ?? '') === '1';
Frauenmannschaft statt Damen + zweite Mannschaft vorerst aus dem Matchcenter Umbenennung durchgängig: „Damenmannschaft" → „Frauenmannschaft" und „Damenfußball" → „Frauenfußball". Der Abteilungsname ist ein Zuordnungs- schlüssel und musste auf allen Seiten gleichzeitig wandern — teams.json (department + contact_department), ansprechpartner.json, die Abteilungslisten auf Start- und Fußballseite, die Auswahl im Kontaktformular UND die Whitelist in contact-submit.php. Geprüft: Ansprechpartner erscheinen weiter auf allen vier Seiten, Formular-Optionen und serverseitige Whitelist sind deckungsgleich. URL /fussball/damen und der Datenschlüssel „damen" bleiben absichtlich — eine Slug-Änderung würde bestehende Links und die Suchmaschinen-Historie brechen, sichtbar ist der Slug nirgends. Die zweite Mannschaft ist in matchcenter.teams auskommentiert (nicht gelöscht): Die BFV-Mannschaft hinter der ID lief 25/26 als „(SG1) TSV Melkendorf I/ TSV 08 Kulmbach II" und liefert in 26/27 nur noch „TSV Melkendorf" — also Spiele ohne den TSV 08, samt Tabelle, die Melkendorf als eigenen Verein markiert. Begründung steht bei der Zeile; nach Klärung im Verein reicht ein Entfernen des Kommentars, ggf. mit neuer team_id. Die Seite /fussball/zweite-mannschaft und ihr Menüpunkt bleiben unberührt, sie hängen nicht am Matchcenter. Die Matchcenter-Description nannte die Zweite noch und ist entsprechend neu gefasst. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-07-27 00:41:02 +02:00
$interests = ['', 'Herrenfußball', 'Frauenfußball', 'Jugendfußball', 'Turnen', 'Sonstiges'];
// --- Validierung (Whitelist-Prinzip, Fehler pro Feld) ---
$errors = [];
if ($name === '' || mb_strlen($name) > 200 || preg_match('/[\r\n]/', $name)) {
$errors['contact-name'] = 'Bitte gib deinen Namen an (max. 200 Zeichen).';
}
if (filter_var($email, FILTER_VALIDATE_EMAIL) === false) {
$errors['contact-email'] = 'Bitte gib eine gültige E-Mail-Adresse an.';
}
if (mb_strlen($phone) > 50) {
$errors['contact-phone'] = 'Die Telefonnummer ist zu lang (max. 50 Zeichen).';
}
if (!in_array($interest, $interests, true)) {
$errors['contact-interest'] = 'Bitte wähle einen der angebotenen Bereiche.';
}
if ($subject === '' || mb_strlen($subject) > 200 || preg_match('/[\r\n]/', $subject)) {
$errors['contact-subject'] = 'Bitte gib einen Betreff an (max. 200 Zeichen, einzeilig).';
}
if ($message === '' || mb_strlen($message) > 5000) {
$errors['contact-message'] = 'Bitte schreib uns eine Nachricht (max. 5000 Zeichen).';
}
if (!$privacy) {
$errors['contact-privacy'] = 'Ohne Zustimmung zum Datenschutz können wir die Anfrage nicht entgegennehmen.';
}
if ($errors !== []) {
if ($wantsJson) {
header('Content-Type: application/json; charset=utf-8');
echo json_encode(['ok' => false, 'error' => 'validation', 'fields' => $errors]);
exit;
}
// Ohne JS: Seite mit Eingaben und Feldfehlern neu rendern statt PRG (Werte bleiben erhalten).
render_form_invalid($return, [
'name' => $name, 'email' => $email, 'phone' => $phone, 'interest' => $interest,
'subject' => $subject, 'message' => $message, 'privacy' => $privacy ? '1' : '',
], $errors);
}
// --- Inhalts-Heuristik (still abweisen, Bot-typisch) ---
if (preg_match_all('~https?://~i', $subject . ' ' . $message) > 2) {
log_spam($route, 'links');
$respond(true);
}
// --- Volumen-Grenzen: erst ab hier, damit Tippfehler kein Kontingent verbrauchen.
// Sie antworten ehrlich — stilles "Danke" ohne Versand verschluckt echte Anfragen. ---
if (!rate_limit_ok('submit|' . $route . '|' . client_ip(), 5, 600)) {
log_spam($route, 'ratelimit');
$respond(false, 'ratelimit');
}
// Token-Mehrfachnutzung begrenzen (Replay-Schutz). IP im Schlüssel, weil form_token()
// sekundengenau ist: sonst teilen sich alle Besucher derselben Sekunde ein Kontingent.
if (!rate_limit_ok('token|' . $token . '|' . client_ip(), 3, 86400)) {
log_spam($route, 'replay');
$respond(false, 'ratelimit');
}
// Globaler Tages-Cap über alle Formulare: schützt Postfach und Absender-Reputation.
if (!rate_limit_ok('daily', 200, 86400)) {
log_spam($route, 'daily-cap');
$respond(false, 'busy');
}
// --- Versand ---
$body = "Kontaktanfrage über tsv08kulmbach.de\n"
. str_repeat('-', 40) . "\n"
. "Name: {$name}\n"
. "E-Mail: {$email}\n"
. ($phone !== '' ? "Telefon: {$phone}\n" : '')
. ($interest !== '' ? "Interesse: {$interest}\n" : '')
. "Betreff: {$subject}\n"
. str_repeat('-', 40) . "\n\n"
. $message . "\n\n"
. str_repeat('-', 40) . "\n"
. 'Datenschutz zugestimmt: ja (' . date('d.m.Y H:i') . ")\n";
$sent = send_mail([
'context' => 'Kontaktanfrage',
'subject' => 'Kontaktanfrage: ' . $subject,
'body' => $body,
'reply_to' => ['email' => $email, 'name' => $name],
]);
$respond($sent, $sent ? '' : 'mail');