$ok, 'error' => $error ?: null]); } else { header('Location: ' . url('sportheimbuchung') . ($ok ? '?sent=1' : '?error=' . $error) . '#buchung', true, 303); } exit; }; $field = static fn (string $key): string => trim((string) ($_POST[$key] ?? '')); $route = 'sportheimbuchung'; $token = $field('ft'); // Ohne vollständige config/config.php liefe die Seite auf der Vorlage (öffentliches // app_secret, kein SMTP-Passwort) — dann gar nicht erst verarbeiten. if (config_problems() !== []) { error_log('[' . date('c') . "] {$route}: Formular abgewiesen, Konfiguration unvollständig (php bin/preflight.php).\n", 3, STORAGE_PATH . '/logs/mail.log'); $respond(false, 'mail'); } // --- Spam-Checks: Bots bekommen ein stilles "OK" (kein Feedback-Kanal) --- if ($field('company_url') !== '') { log_spam($route, 'honeypot'); $respond(true); } if (!form_token_valid($token)) { log_spam($route, 'token'); $respond(true); } // --- Eingaben --- $name = $field('name'); $email = $field('email'); $phone = $field('phone'); $eventType = $field('event_type'); $eventDate = $field('event_date'); $attendees = $field('attendees'); $message = $field('message'); $privacy = ($_POST['privacy'] ?? '') === '1'; // Veranstaltungsarten aus derselben Quelle wie das Formular (data/sportheimbuchung.json). $validTypes = json_load('sportheimbuchung')['form']['event_types'] ?? []; // Wunschdatum: echter Kalendertag, nicht in der Vergangenheit, höchstens 3 Jahre voraus. $dateValid = false; if (preg_match('/^(\d{4})-(\d{2})-(\d{2})$/', $eventDate, $m) === 1) { $dateValid = checkdate((int) $m[2], (int) $m[3], (int) $m[1]) && $eventDate >= date('Y-m-d') && $eventDate <= date('Y-m-d', strtotime('+3 years')); } // --- Validierung (Whitelist-Prinzip, Fehler pro Feld) --- $errors = []; if ($name === '' || mb_strlen($name) > 200 || preg_match('/[\r\n]/', $name)) { $errors['buch-name'] = 'Bitte gib deinen Namen an (max. 200 Zeichen).'; } if (filter_var($email, FILTER_VALIDATE_EMAIL) === false) { $errors['buch-email'] = 'Bitte gib eine gültige E-Mail-Adresse an.'; } if (mb_strlen($phone) > 50) { $errors['buch-phone'] = 'Die Telefonnummer ist zu lang (max. 50 Zeichen).'; } if ($eventType !== '' && !in_array($eventType, $validTypes, true)) { $errors['buch-type'] = 'Bitte wähle eine der angebotenen Veranstaltungsarten.'; } if (!$dateValid) { $errors['buch-date'] = 'Bitte gib ein Wunschdatum an (heute oder später).'; } if (!ctype_digit($attendees) || (int) $attendees < 1 || (int) $attendees > 500) { $errors['buch-attendees'] = 'Bitte gib die ungefähre Personenzahl an (1 bis 500).'; } if (mb_strlen($message) > 3000) { $errors['buch-message'] = 'Der Text ist zu lang (max. 3000 Zeichen).'; } if (!$privacy) { $errors['buch-privacy'] = 'Ohne Zustimmung zum Datenschutz können wir die Anfrage nicht entgegennehmen.'; } if ($errors !== []) { if ($wantsJson) { header('Content-Type: application/json; charset=utf-8'); echo json_encode(['ok' => false, 'error' => 'validation', 'fields' => $errors]); exit; } // Ohne JS: Seite mit Eingaben und Feldfehlern neu rendern statt PRG (Werte bleiben erhalten). render_form_invalid($route, [ 'name' => $name, 'email' => $email, 'phone' => $phone, 'event_type' => $eventType, 'event_date' => $eventDate, 'attendees' => $attendees, 'message' => $message, 'privacy' => $privacy ? '1' : '', ], $errors); } // --- Inhalts-Heuristik (still abweisen, Bot-typisch) --- if (preg_match_all('~https?://~i', $message) > 2) { log_spam($route, 'links'); $respond(true); } // --- Volumen-Grenzen: erst ab hier, damit Tippfehler kein Kontingent verbrauchen. // Sie antworten ehrlich — stilles "Danke" ohne Versand verschluckt echte Anfragen. --- if (!rate_limit_ok('submit|' . $route . '|' . client_ip(), 5, 600)) { log_spam($route, 'ratelimit'); $respond(false, 'ratelimit'); } // Token-Mehrfachnutzung begrenzen (Replay-Schutz). IP im Schlüssel, weil form_token() // sekundengenau ist: sonst teilen sich alle Besucher derselben Sekunde ein Kontingent. if (!rate_limit_ok('token|' . $token . '|' . client_ip(), 3, 86400)) { log_spam($route, 'replay'); $respond(false, 'ratelimit'); } // Globaler Tages-Cap über alle Formulare: schützt Postfach und Absender-Reputation. if (!rate_limit_ok('daily', 200, 86400)) { log_spam($route, 'daily-cap'); $respond(false, 'busy'); } // --- Versand --- $dateFormatted = date('d.m.Y', (int) strtotime($eventDate)); $body = "Sportheimbuchung-Anfrage über tsv08kulmbach.de\n" . str_repeat('-', 40) . "\n" . "Name: {$name}\n" . "E-Mail: {$email}\n" . ($phone !== '' ? "Telefon: {$phone}\n" : '') . ($eventType !== '' ? "Veranstaltungstyp: {$eventType}\n" : '') . "Gewünschtes Datum: {$dateFormatted}\n" . "Personenzahl: {$attendees}\n" . str_repeat('-', 40) . "\n\n" . ($message !== '' ? $message . "\n\n" : '') . str_repeat('-', 40) . "\n" . 'Datenschutz zugestimmt: ja (' . date('d.m.Y H:i') . ")\n"; $sent = send_mail([ 'context' => 'Sportheimbuchung', 'subject' => 'Sportheimbuchung: ' . ($eventType !== '' ? $eventType : 'Anfrage') . ', ' . $dateFormatted, 'body' => $body, 'reply_to' => ['email' => $email, 'name' => $name], ]); $respond($sent, $sent ? '' : 'mail');