fix up svc_www searching
[freeside.git] / httemplate / pref / pref.html
index 2595239..507a897 100644 (file)
@@ -1,9 +1,11 @@
 <% include('/elements/header.html', 'Preferences for '. getotaker ) %>
 
-<FORM METHOD="POST" ACTION="pref-process.html">
+<FORM METHOD="POST" NAME="pref_form" ACTION="pref-process.html">
 
 <% include('/elements/error.html') %>
 
+
+Change password (leave blank for no change)
 <% ntable("#cccccc",2) %>
 
 <TR>
 </TR>
 
 </TABLE>
+<BR>
+
+Interface
+<% ntable("#cccccc",2) %>
 
-<INPUT TYPE="submit" VALUE="Change password">
+<TR>
+  <TD>Menu location: </TD>
+  <TD>
+    <INPUT TYPE="radio" NAME="menu_position" VALUE="left" onClick="document.images['menu_example'].src='../images/menu-left-example.png';" <% $menu_position eq 'left' ? ' CHECKED' : ''%>> Left<BR>
+    <INPUT TYPE="radio" NAME="menu_position" VALUE="top"onClick="document.images['menu_example'].src='../images/menu-top-example.png';" <% $menu_position eq 'top' ? ' CHECKED' : ''%>> Top <BR>
+  </TD>
+  <TD><IMG NAME="menu_example" SRC="../images/menu-<% $menu_position %>-example.png"></TD>
+</TR>
+
+</TABLE>
+<BR>
+
+% foreach my $prop (qw( height width availHeight availWidth colorDepth )) {
+  <INPUT TYPE="hidden" NAME="<% $prop %>" VALUE="">
+  <SCRIPT TYPE="text/javascript">
+  document.pref_form.<% $prop %>.value = screen.<% $prop %>;
+  </script>
+% }
+
+<INPUT TYPE="submit" VALUE="Update preferences">
 
 <% include('/elements/footer.html') %>
+<%init>
+
+# XSS via your own preferences?  seems unlikely, but nice try anyway...
+( $FS::CurrentUser::CurrentUser->option('menu_position') || 'left' )
+  =~ /^(\w+)$/ or die "illegal menu_position";
+my $menu_position = $1;
+
+</%init>