fix: admin role bypasses path prefix guard — can access all protected routes
This commit is contained in:
+1
-1
@@ -54,7 +54,7 @@ export async function middleware(request: NextRequest) {
|
||||
if (user && !isPublicRoute && !isSharedRoute && pathname !== '/') {
|
||||
const { data: profile } = await supabase.from('users').select('role').eq('id', user.id).single()
|
||||
const role = profile?.role
|
||||
if (isValidRole(role)) {
|
||||
if (isValidRole(role) && role !== 'admin') {
|
||||
const allowedPrefix = ROLE_HOME[role as UserRole]
|
||||
if (!pathname.startsWith(allowedPrefix)) {
|
||||
const url = request.nextUrl.clone()
|
||||
|
||||
Reference in New Issue
Block a user