gsdf
This commit is contained in:
@@ -120,6 +120,10 @@ export const handleUpload = async (req, res, self) => {
|
||||
return sendJson(res, { success: false, msg: 'Unauthorized' }, 401);
|
||||
}
|
||||
|
||||
if (req.session.is_anon || (req.session.user && req.session.user.startsWith('anon_'))) {
|
||||
return sendJson(res, { success: false, msg: 'Uploading requires a registered account' }, 403);
|
||||
}
|
||||
|
||||
// CSRF validation — required for browser sessions, skipped for API key auth.
|
||||
if (!req.session.api_key_auth) {
|
||||
const csrfToken = req.headers['x-csrf-token'];
|
||||
|
||||
Reference in New Issue
Block a user