diff --git a/app/Http/Controllers/Admin/EditUser.php b/app/Http/Controllers/Admin/EditUser.php
index f9b0a7c5..9acb5450 100644
--- a/app/Http/Controllers/Admin/EditUser.php
+++ b/app/Http/Controllers/Admin/EditUser.php
@@ -44,8 +44,17 @@ class EditUser extends Controller
*/
public function postEdit(EditUserRequest $request, $id)
{
+ $loggedUser = Auth::user();
+
$user = User::findOrFail($id);
+ // non-admin user is trying to edit someone else
+ if ($loggedUser->role != User::ROLE_ADMIN && $id != $loggedUser->id) {
+ return redirect()
+ ->back()
+ ->with('error', trans('auth.accessDenied'));
+ }
+
// update username if set
if (isset($request->username)) {
$user->username = $request->username;
@@ -56,18 +65,16 @@ class EditUser extends Controller
$user->name = $request->name;
}
- if (Auth::user()->role == User::ROLE_ADMIN) {
- if (isset($request->role)) {
- $user->role = $request->role;
- }
+ if (isset($request->role)) {
+ $user->role = $request->role;
+ }
- if (isset($request->status)) {
- $user->status = $request->status;
- }
+ if (isset($request->status)) {
+ $user->status = $request->status;
+ }
- if (isset($request->password)) {
- $user->password = Hash::make($request->password);
- }
+ if (isset($request->password)) {
+ $user->password = Hash::make($request->password);
}
$user->email = $request->email;
diff --git a/resources/views/admin/userManagement/editForm.blade.php b/resources/views/admin/userManagement/editForm.blade.php
index 4f4302db..3a057cf1 100644
--- a/resources/views/admin/userManagement/editForm.blade.php
+++ b/resources/views/admin/userManagement/editForm.blade.php
@@ -18,14 +18,13 @@
@endif
+
+
@if (\Auth::user()->role == \App\Models\User::ROLE_ADMIN)
-
-
-