Stadionzeitung: Live-Seiten (Tabellen, Ergebnisse, Vorschau, Termine, News, Kontakt, Historie, Sportheim, Partner, Momente, Impressum), automatisches Cover, Swipe-Viewer mit Vollbildmodus und die Druckfassung als Falt-Heft. Anzeigen kommen jetzt aus dem Bestand und werden gleichmäßig verteilt, nie mehr als zwei hintereinander (vorher vier Blöcke à fünf). Die Doppelseiten-Regel rechnet das Skript selbst, statt sie von Hand zu prüfen. Veranstaltungen: Bereich /veranstaltungen mit Detailseite pro Fest, Lebenszyklus über das Datum (Ankündigung vor dem Fest, Rückblick danach), Galerie mit Lightbox. veranstaltungen.json ist dritte Termin-Quelle, damit ein Fest nie doppelt gepflegt wird. News-Artikel als dritte dynamische Prefix-Route, gemeinsamer detail-head. Behobene Fehler: - Wappen-Kontexte setzten Zeilen-Layout auf .crest statt auf die Zeile; das Wappen wurde zum Grid, Vereinsname und Tore rutschten darunter zusammen (Ergebnis-Rückblick, Vorschau, Cover). - --header-h (60px) unterschätzt die Kopfleiste um 32px (Logo 72px + 20px Versatz): neues abgeleitetes --header-space, sonst klebten Zurück-Links unter dem Logo. - base_url in der Produktions-Config ohne www, während .htaccess auf www umleitet; preflight prüft das jetzt. - .lightbox brauchte display:none mit (0,2,0), sonst lag das Overlay offen. Neue Werkzeuge: bin/anzeige-add.php (Anzeigen-Bestand), bin/veranstaltung-bilder.php (Plakate und Galerien, Alt-Texte folgen der Quelldatei), bin/qr.php (Druck-QR mit Warnung, wenn base_url nicht auf die echte Domain zeigt). Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01NzeVVgMCrzCDJAKeLEdKr7
156 lines
5.9 KiB
PHP
156 lines
5.9 KiB
PHP
<?php
|
|
|
|
declare(strict_types=1);
|
|
|
|
/**
|
|
* POST /sportheimbuchung-senden — Sportheim-Buchungsanfrage validieren und über
|
|
* All-Inkl-SMTP versenden.
|
|
* Antwort: PRG-Redirect zu /sportheimbuchung#buchung (?sent=1 | ?error=…),
|
|
* JSON bei fetch (form.js) oder — bei Feldfehlern ohne JS — die Seite direkt
|
|
* mit HTTP 422, erhaltenen Eingaben und Feldfehlern (render_form_invalid()).
|
|
*/
|
|
|
|
$wantsJson = str_contains($_SERVER['HTTP_ACCEPT'] ?? '', 'application/json');
|
|
|
|
$respond = static function (bool $ok, string $error = '') use ($wantsJson): never {
|
|
if ($wantsJson) {
|
|
header('Content-Type: application/json; charset=utf-8');
|
|
echo json_encode(['ok' => $ok, 'error' => $error ?: null]);
|
|
} else {
|
|
header('Location: ' . url('sportheimbuchung') . ($ok ? '?sent=1' : '?error=' . $error) . '#buchung', true, 303);
|
|
}
|
|
exit;
|
|
};
|
|
|
|
$field = static fn (string $key): string => trim((string) ($_POST[$key] ?? ''));
|
|
|
|
$route = 'sportheimbuchung';
|
|
$token = $field('ft');
|
|
|
|
// Ohne vollständige config/config.php liefe die Seite auf der Vorlage (öffentliches
|
|
// app_secret, kein SMTP-Passwort) — dann gar nicht erst verarbeiten.
|
|
if (!config_ready($route)) {
|
|
$respond(false, 'mail');
|
|
}
|
|
|
|
// --- Spam-Checks: Bots bekommen ein stilles "OK" (kein Feedback-Kanal) ---
|
|
if ($field('company_url') !== '') {
|
|
log_spam($route, 'honeypot');
|
|
$respond(true);
|
|
}
|
|
if (!form_token_valid($token)) {
|
|
log_spam($route, 'token');
|
|
$respond(true);
|
|
}
|
|
|
|
// --- Eingaben ---
|
|
$name = $field('name');
|
|
$email = $field('email');
|
|
$phone = $field('phone');
|
|
$eventType = $field('event_type');
|
|
$eventDate = $field('event_date');
|
|
$attendees = $field('attendees');
|
|
$message = $field('message');
|
|
$privacy = ($_POST['privacy'] ?? '') === '1';
|
|
|
|
// Veranstaltungsarten aus derselben Quelle wie das Formular (data/sportheimbuchung.json).
|
|
$validTypes = json_load('sportheimbuchung')['form']['event_types'] ?? [];
|
|
|
|
// Wunschdatum: echter Kalendertag, nicht in der Vergangenheit, höchstens 3 Jahre voraus.
|
|
$dateValid = false;
|
|
if (preg_match('/^(\d{4})-(\d{2})-(\d{2})$/', $eventDate, $m) === 1) {
|
|
$dateValid = checkdate((int) $m[2], (int) $m[3], (int) $m[1])
|
|
&& $eventDate >= date('Y-m-d')
|
|
&& $eventDate <= date('Y-m-d', strtotime('+3 years'));
|
|
}
|
|
|
|
// --- Validierung (Whitelist-Prinzip, Fehler pro Feld) ---
|
|
$errors = [];
|
|
if ($name === '' || mb_strlen($name) > 200 || preg_match('/[\r\n]/', $name)) {
|
|
$errors['buch-name'] = 'Bitte gib deinen Namen an (max. 200 Zeichen).';
|
|
}
|
|
if (filter_var($email, FILTER_VALIDATE_EMAIL) === false) {
|
|
$errors['buch-email'] = 'Bitte gib eine gültige E-Mail-Adresse an.';
|
|
}
|
|
if (mb_strlen($phone) > 50) {
|
|
$errors['buch-phone'] = 'Die Telefonnummer ist zu lang (max. 50 Zeichen).';
|
|
}
|
|
if ($eventType !== '' && !in_array($eventType, $validTypes, true)) {
|
|
$errors['buch-type'] = 'Bitte wähle eine der angebotenen Veranstaltungsarten.';
|
|
}
|
|
if (!$dateValid) {
|
|
$errors['buch-date'] = 'Bitte gib ein Wunschdatum an (heute oder später).';
|
|
}
|
|
if (!ctype_digit($attendees) || (int) $attendees < 1 || (int) $attendees > 500) {
|
|
$errors['buch-attendees'] = 'Bitte gib die ungefähre Personenzahl an (1 bis 500).';
|
|
}
|
|
if (mb_strlen($message) > 3000) {
|
|
$errors['buch-message'] = 'Der Text ist zu lang (max. 3000 Zeichen).';
|
|
}
|
|
if (!$privacy) {
|
|
$errors['buch-privacy'] = 'Ohne Zustimmung zum Datenschutz können wir die Anfrage nicht entgegennehmen.';
|
|
}
|
|
|
|
if ($errors !== []) {
|
|
if ($wantsJson) {
|
|
header('Content-Type: application/json; charset=utf-8');
|
|
echo json_encode(['ok' => false, 'error' => 'validation', 'fields' => $errors]);
|
|
exit;
|
|
}
|
|
// Ohne JS: Seite mit Eingaben und Feldfehlern neu rendern statt PRG (Werte bleiben erhalten).
|
|
render_form_invalid($route, [
|
|
'name' => $name, 'email' => $email, 'phone' => $phone, 'event_type' => $eventType,
|
|
'event_date' => $eventDate, 'attendees' => $attendees, 'message' => $message,
|
|
'privacy' => $privacy ? '1' : '',
|
|
], $errors);
|
|
}
|
|
|
|
// --- Inhalts-Heuristik (still abweisen, Bot-typisch) ---
|
|
if (preg_match_all('~https?://~i', $message) > 2) {
|
|
log_spam($route, 'links');
|
|
$respond(true);
|
|
}
|
|
|
|
// --- Volumen-Grenzen: erst ab hier, damit Tippfehler kein Kontingent verbrauchen.
|
|
// Sie antworten ehrlich — stilles "Danke" ohne Versand verschluckt echte Anfragen. ---
|
|
if (!rate_limit_ok('submit|' . $route . '|' . client_ip(), 5, 600)) {
|
|
log_spam($route, 'ratelimit');
|
|
$respond(false, 'ratelimit');
|
|
}
|
|
// Token-Mehrfachnutzung begrenzen (Replay-Schutz). IP im Schlüssel, weil form_token()
|
|
// sekundengenau ist: sonst teilen sich alle Besucher derselben Sekunde ein Kontingent.
|
|
if (!rate_limit_ok('token|' . $token . '|' . client_ip(), 3, 86400)) {
|
|
log_spam($route, 'replay');
|
|
$respond(false, 'ratelimit');
|
|
}
|
|
// Globaler Tages-Cap über alle Formulare: schützt Postfach und Absender-Reputation.
|
|
if (!rate_limit_ok('daily', 200, 86400)) {
|
|
log_spam($route, 'daily-cap');
|
|
$respond(false, 'busy');
|
|
}
|
|
|
|
// --- Versand ---
|
|
$dateFormatted = date('d.m.Y', (int) strtotime($eventDate));
|
|
|
|
$body = "Sportheimbuchung-Anfrage über tsv08kulmbach.de\n"
|
|
. str_repeat('-', 40) . "\n"
|
|
. "Name: {$name}\n"
|
|
. "E-Mail: {$email}\n"
|
|
. ($phone !== '' ? "Telefon: {$phone}\n" : '')
|
|
. ($eventType !== '' ? "Veranstaltungstyp: {$eventType}\n" : '')
|
|
. "Gewünschtes Datum: {$dateFormatted}\n"
|
|
. "Personenzahl: {$attendees}\n"
|
|
. str_repeat('-', 40) . "\n\n"
|
|
. ($message !== '' ? $message . "\n\n" : '')
|
|
. str_repeat('-', 40) . "\n"
|
|
. 'Datenschutz zugestimmt: ja (' . date('d.m.Y H:i') . ")\n";
|
|
|
|
$sent = send_mail([
|
|
'context' => 'Sportheimbuchung',
|
|
'subject' => 'Sportheimbuchung: ' . ($eventType !== '' ? $eventType : 'Anfrage') . ', ' . $dateFormatted,
|
|
'body' => $body,
|
|
'reply_to' => ['email' => $email, 'name' => $name],
|
|
]);
|
|
|
|
$respond($sent, $sent ? '' : 'mail');
|