Fix: sql error

This commit is contained in:
Laurent Destailleur 2013-03-04 00:01:38 +01:00
parent 924d01249c
commit 931b556b69

View File

@ -52,7 +52,7 @@ $object = new Prospect($db);
if ($action == 'cstc') if ($action == 'cstc')
{ {
$sql = "UPDATE ".MAIN_DB_PREFIX."societe SET fk_stcomm = ".$_GET["stcomm"]; $sql = "UPDATE ".MAIN_DB_PREFIX."societe SET fk_stcomm = ".$db->escape(GETPOST('stcomm'));
$sql.= " WHERE rowid = ".$socid; $sql.= " WHERE rowid = ".$socid;
$db->query($sql); $db->query($sql);
} }
@ -60,11 +60,11 @@ if ($action == 'cstc')
if ($action == 'setprospectlevel' && $user->rights->societe->creer) if ($action == 'setprospectlevel' && $user->rights->societe->creer)
{ {
$object->fetch($socid); $object->fetch($socid);
$object->fk_prospectlevel=$_POST['prospect_level_id']; $sql = "UPDATE ".MAIN_DB_PREFIX."societe SET fk_prospectlevel='".$db->escape(GETPOST('prospect_level_id'))."'";
$sql = "UPDATE ".MAIN_DB_PREFIX."societe SET fk_prospectlevel='".$_POST['prospect_level_id'];
$sql.= " WHERE rowid = ".$socid; $sql.= " WHERE rowid = ".$socid;
$result = $db->query($sql); $result = $db->query($sql);
if (! $result) dol_print_error($result); if (! $result) dol_print_error($result);
else $object->fk_prospectlevel=GETPOST('prospect_level_id');
} }