prevent stuff passed from template/user from being used in searches by signup server
[freeside.git] / fs_signup / fs_signup_server
index b636b69..70045e6 100755 (executable)
@@ -142,9 +142,12 @@ while (1) {
 
     my @invoicing_list = split( /\s*\,\s*/, $signup_data->{'invoicing_list'} );
 
+    $signup_data->{'pkgpart'} =~ /^(\d+)$/ or '' =~ /^()$/;
+    my $pkgpart = $1;
+
     my $part_pkg =
-      qsearchs( 'part_pkg', { 'pkgpart' => $signup_data->{'pkgpart'} } )
-        or $error ||= "WARNING: unknown pkgpart ". $signup_data->{pkgpart};
+      qsearchs( 'part_pkg', { 'pkgpart' => $pkgpart } )
+        or $error ||= "WARNING: unknown pkgpart: $pkgpart";
     my $svcpart = $part_pkg->svcpart unless $error;
 
     my $cust_pkg = new FS::cust_pkg ( {
@@ -169,12 +172,7 @@ while (1) {
     %hash = ( $cust_pkg => [ $svc_acct ] );
     $error ||= $cust_main->insert( \%hash, \@invoicing_list ); #msgcat
 
-    warn "[fs_signup_server] Sending results...\n" if $Debug;
-    print $writer $error, "\n";
-
-    next if $error;
-
-    if ( $conf->exists('signup_server-realtime') ) {
+    if ( ! $error && $conf->exists('signup_server-realtime') ) {
 
       warn "[fs_signup_server] Billing customer...\n" if $Debug;
 
@@ -191,10 +189,17 @@ while (1) {
 
       if ( $cust_main->balance > 0 ) {
         #should check list for errors...
-        $cust_main->suspend;
+        #$cust_main->suspend;
+        $cust_main->cancel;
+        $error = '_decline';
       }
     }
 
+    warn "[fs_signup_server] Sending results...\n" if $Debug;
+    print $writer $error, "\n";
+
+    next if $error;
+
     if ( $conf->config('signup_server-email') ) {
       warn "[fs_signup_server] Sending email...\n" if $Debug;