Files
wms-app/app/setting/api/engine/reset_password_otp.php
Thanakorn 73c680e844 Harden sign-in and password reset
- OTP attempt limits, constant-time compare, random reference codes
- DB-backed rate limits (429) on sign-in, OTP, reset, register, onboarding
- one generic sign-in failure message; reset request no longer reveals accounts
- no password kept in the session; real status codes on failures
2026-09-24 14:53:40 +07:00

14 lines
556 B
PHP

<?php
// Profile page "Forgot your current password?" step 2 — signed-in users only.
require_once __DIR__ . '/../../../session.php';
require_once '../../../assets/utils/db_auth.php';
require_once '../../../assets/utils/rate_limit.php';
require_once '../../../assets/utils/classes/PasswordResetManager.php';
rate_limit_guard($pdo1, [
['reset_confirm_user', (string)$user_id, 15, 900],
]);
$prm = new PasswordResetManager($pdo1, $pdo2, $include_url, $SMTP, $pinkey);
$prm->handleConfirmReset($user_id, $data);