trim((string) ($_POST[$key] ?? '')); // Rücksprungziel gegen die Slug-Whitelist (Single Source of Truth) prüfen — kein Open-Redirect. $return = $field('return'); $routes = require APP_PATH . '/routes.php'; if (!array_key_exists($return, $routes)) { $return = ''; } $wantsJson = str_contains($_SERVER['HTTP_ACCEPT'] ?? '', 'application/json'); $respond = static function (bool $ok, string $error = '') use ($wantsJson, $return): never { if ($wantsJson) { header('Content-Type: application/json; charset=utf-8'); echo json_encode(['ok' => $ok, 'error' => $error ?: null]); } else { header('Location: ' . url($return) . ($ok ? '?sent=1' : '?error=' . $error) . '#kontakt', true, 303); } exit; }; $route = 'kontakt'; $token = $field('ft'); // Ohne vollständige config/config.php liefe die Seite auf der Vorlage (öffentliches // app_secret, kein SMTP-Passwort) — dann gar nicht erst verarbeiten. if (config_problems() !== []) { error_log('[' . date('c') . "] {$route}: Formular abgewiesen, Konfiguration unvollständig (php bin/preflight.php).\n", 3, STORAGE_PATH . '/logs/mail.log'); $respond(false, 'mail'); } // --- Spam-Checks: Bots bekommen ein stilles "OK" (kein Feedback-Kanal) --- if ($field('company_url') !== '') { log_spam($route, 'honeypot'); $respond(true); } if (!form_token_valid($token)) { log_spam($route, 'token'); $respond(true); } // --- Eingaben --- $name = $field('name'); $email = $field('email'); $phone = $field('phone'); $interest = $field('interest'); $subject = $field('subject'); $message = $field('message'); $privacy = ($_POST['privacy'] ?? '') === '1'; $interests = ['', 'Herrenfußball', 'Frauenfußball', 'Jugendfußball', 'Turnen', 'Sonstiges']; // --- Validierung (Whitelist-Prinzip, Fehler pro Feld) --- $errors = []; if ($name === '' || mb_strlen($name) > 200 || preg_match('/[\r\n]/', $name)) { $errors['contact-name'] = 'Bitte gib deinen Namen an (max. 200 Zeichen).'; } if (filter_var($email, FILTER_VALIDATE_EMAIL) === false) { $errors['contact-email'] = 'Bitte gib eine gültige E-Mail-Adresse an.'; } if (mb_strlen($phone) > 50) { $errors['contact-phone'] = 'Die Telefonnummer ist zu lang (max. 50 Zeichen).'; } if (!in_array($interest, $interests, true)) { $errors['contact-interest'] = 'Bitte wähle einen der angebotenen Bereiche.'; } if ($subject === '' || mb_strlen($subject) > 200 || preg_match('/[\r\n]/', $subject)) { $errors['contact-subject'] = 'Bitte gib einen Betreff an (max. 200 Zeichen, einzeilig).'; } if ($message === '' || mb_strlen($message) > 5000) { $errors['contact-message'] = 'Bitte schreib uns eine Nachricht (max. 5000 Zeichen).'; } if (!$privacy) { $errors['contact-privacy'] = 'Ohne Zustimmung zum Datenschutz können wir die Anfrage nicht entgegennehmen.'; } if ($errors !== []) { if ($wantsJson) { header('Content-Type: application/json; charset=utf-8'); echo json_encode(['ok' => false, 'error' => 'validation', 'fields' => $errors]); exit; } // Ohne JS: Seite mit Eingaben und Feldfehlern neu rendern statt PRG (Werte bleiben erhalten). render_form_invalid($return, [ 'name' => $name, 'email' => $email, 'phone' => $phone, 'interest' => $interest, 'subject' => $subject, 'message' => $message, 'privacy' => $privacy ? '1' : '', ], $errors); } // --- Inhalts-Heuristik (still abweisen, Bot-typisch) --- if (preg_match_all('~https?://~i', $subject . ' ' . $message) > 2) { log_spam($route, 'links'); $respond(true); } // --- Volumen-Grenzen: erst ab hier, damit Tippfehler kein Kontingent verbrauchen. // Sie antworten ehrlich — stilles "Danke" ohne Versand verschluckt echte Anfragen. --- if (!rate_limit_ok('submit|' . $route . '|' . client_ip(), 5, 600)) { log_spam($route, 'ratelimit'); $respond(false, 'ratelimit'); } // Token-Mehrfachnutzung begrenzen (Replay-Schutz). IP im Schlüssel, weil form_token() // sekundengenau ist: sonst teilen sich alle Besucher derselben Sekunde ein Kontingent. if (!rate_limit_ok('token|' . $token . '|' . client_ip(), 3, 86400)) { log_spam($route, 'replay'); $respond(false, 'ratelimit'); } // Globaler Tages-Cap über alle Formulare: schützt Postfach und Absender-Reputation. if (!rate_limit_ok('daily', 200, 86400)) { log_spam($route, 'daily-cap'); $respond(false, 'busy'); } // --- Versand --- $body = "Kontaktanfrage über tsv08kulmbach.de\n" . str_repeat('-', 40) . "\n" . "Name: {$name}\n" . "E-Mail: {$email}\n" . ($phone !== '' ? "Telefon: {$phone}\n" : '') . ($interest !== '' ? "Interesse: {$interest}\n" : '') . "Betreff: {$subject}\n" . str_repeat('-', 40) . "\n\n" . $message . "\n\n" . str_repeat('-', 40) . "\n" . 'Datenschutz zugestimmt: ja (' . date('d.m.Y H:i') . ")\n"; $sent = send_mail([ 'context' => 'Kontaktanfrage', 'subject' => 'Kontaktanfrage: ' . $subject, 'body' => $body, 'reply_to' => ['email' => $email, 'name' => $name], ]); $respond($sent, $sent ? '' : 'mail');