Security update merged from 2.1.
[fa-stable.git] / purchasing / inquiry / supplier_allocation_inquiry.php
index 89383141a161f41b3561143d6e6d8e0fa2a4a697..0a5c65d8f0f5e88ac12985571d7cf543374f728a 100644 (file)
@@ -142,8 +142,9 @@ function fmt_credit($row)
        WHERE supplier.supplier_id = trans.supplier_id
        AND trans.tran_date >= '$date_after'
        AND trans.tran_date <= '$date_to'";
+
        if ($_POST['supplier_id'] != ALL_TEXT)
-               $sql .= " AND trans.supplier_id = '" . $_POST['supplier_id'] . "'";
+               $sql .= " AND trans.supplier_id = ".db_escape($_POST['supplier_id']);
        if (isset($_POST['filterType']) && $_POST['filterType'] != ALL_TEXT)
        {
                if (($_POST['filterType'] == '1') || ($_POST['filterType'] == '2'))