5) XSS in addressbook (different):
[squirrelmail.git] / src / addressbook.php
index ca42c538363383adc92ecd1fb5b3b4e30266925e..91f833924493f525f5866bff4e9ca9875aa1b325 100644 (file)
  * $Id$
  */
 
-/*****************************************************************/
-/*** THIS FILE NEEDS TO HAVE ITS FORMATTING FIXED!!!           ***/
-/*** PLEASE DO SO AND REMOVE THIS COMMENT SECTION.             ***/
-/***    + Base level indent should begin at left margin, as    ***/
-/***      the require_once below looks.                        ***/
-/***    + All identation should consist of four space blocks   ***/
-/***    + Tab characters are evil.                             ***/
-/***    + all comments should use "slash-star ... star-slash"  ***/
-/***      style -- no pound characters, no slash-slash style   ***/
-/***    + FLOW CONTROL STATEMENTS (if, while, etc) SHOULD      ***/
-/***      ALWAYS USE { AND } CHARACTERS!!!                     ***/
-/***    + Please use ' instead of ", when possible. Note "     ***/
-/***      should always be used in _( ) function calls.        ***/
-/*** Thank you for your help making the SM code more readable. ***/
-/*****************************************************************/
-
-require_once('../src/validate.php');
-require_once('../functions/array.php');
-require_once('../functions/display_messages.php');
-require_once('../functions/addressbook.php');
-
-/* Sort array by the key "name" */
-function alistcmp($a,$b) {
-    if($a['backend'] > $b['backend']) {
-        return 1;
-    } else {
-        if($a['backend'] < $b['backend']) {
-            return -1;
-        }
-    }
-    return (strtolower($a['name']) > strtolower($b['name'])) ? 1 : -1;
-}
+/* Path for SquirrelMail required files. */
+define('SM_PATH','../');
+
+/* SquirrelMail required files. */
+require_once(SM_PATH . 'include/validate.php');
+require_once(SM_PATH . 'functions/array.php');
+require_once(SM_PATH . 'functions/display_messages.php');
+require_once(SM_PATH . 'functions/addressbook.php');
+require_once(SM_PATH . 'functions/strings.php');
+require_once(SM_PATH . 'functions/html.php');
 
 /* Make an input field */
 function adressbook_inp_field($label, $field, $name, $size, $values, $add) {
     global $color;
-    echo '<TR><TD BGCOLOR="' . $color[4] . '" ALIGN=RIGHT>' .
-         $label . ':</TD>' .
-         '<TD BGCOLOR="' . $color[4] . '" ALIGN=left>' .
-         '<INPUT NAME="' . $name . '[' . $field . ']" SIZE="' . $size . '" VALUE="';
+    $td_str = '<INPUT NAME="' . $name . '[' . $field . ']" SIZE="' . $size . '" VALUE="';
     if (isset($values[$field])) {
-        echo htmlspecialchars($values[$field]);
+        $td_str .= htmlspecialchars( strip_tags( $values[$field] ) );
     }
-    echo '">' . $add . '</TD></TR>' . "\n";
+    $td_str .= '">' . $add . '';
+    return html_tag( 'tr' ,
+        html_tag( 'td', $label . ':', 'right', $color[4]) .
+        html_tag( 'td', $td_str, 'left', $color[4])
+        )
+    . "\n";
 }
 
 /* Output form to add and modify address data */
 function address_form($name, $submittext, $values = array()) {
     global $color;
-
-    echo '<TABLE BORDER=0 CELLPADDING=1 COLS=2 WIDTH="90%" ALIGN=center>' ."\n";
-
-    adressbook_inp_field(_("Nickname"),     'nickname', $name, 15, $values,
-        '<SMALL>' . _("Must be unique") . '</SMALL>');
-    adressbook_inp_field(_("E-mail address"),  'email', $name, 45, $values, '');
-    adressbook_inp_field(_("First name"),  'firstname', $name, 45, $values, '');
-    adressbook_inp_field(_("Last name"),    'lastname', $name, 45, $values, '');
-    adressbook_inp_field(_("Additional info"), 'label', $name, 45, $values, '');
-
-    echo '<TR><TD COLSPAN=2 BGCOLOR="' . $color[4] . '" ALIGN=center>' . "\n" .
-         '<INPUT TYPE=submit NAME="' . $name . '[SUBMIT]" VALUE="' .
-         $submittext . '"></TD></TR>' .
-         "\n</TABLE>\n";
+    
+    echo html_tag( 'table',
+                       adressbook_inp_field(_("Nickname"),     'nickname', $name, 15, $values,
+                           ' <SMALL>' . _("Must be unique") . '</SMALL>') .
+                       adressbook_inp_field(_("E-mail address"),  'email', $name, 45, $values, '') .
+                       adressbook_inp_field(_("First name"),  'firstname', $name, 45, $values, '') .
+                       adressbook_inp_field(_("Last name"),    'lastname', $name, 45, $values, '') .
+                       adressbook_inp_field(_("Additional info"), 'label', $name, 45, $values, '') .
+                       html_tag( 'tr',
+                           html_tag( 'td',
+                                       '<INPUT TYPE=submit NAME="' . $name . '[SUBMIT]" VALUE="' .
+                                       $submittext . '">',
+                                   'center', $color[4], 'colspan="2"')
+                       )
+    , 'center', '', 'border="0" cellpadding="1" width="90%"') ."\n";
 }
 
-
-// Open addressbook, with error messages on but without LDAP (the
-// second "true"). Don't need LDAP here anyway
+/* Open addressbook, with error messages on but without LDAP (the *
+ * second "true"). Don't need LDAP here anyway                    */
 $abook = addressbook_init(true, true);
 if($abook->localbackend == 0) {
     plain_error_message(
@@ -89,27 +69,29 @@ if($abook->localbackend == 0) {
 
 displayPageHeader($color, 'None');
 
-
 $defdata   = array();
 $formerror = '';
 $abortform = false;
 $showaddrlist = true;
 $defselected  = array();
+$form_url = 'addressbook.php';
 
 
-// Handle user's actions
+/* Handle user's actions */
 if($REQUEST_METHOD == 'POST') {
 
-    // ***********************************************
-    // Add new address
-    // ***********************************************
-    if(!empty($addaddr['nickname'])) {
-
+    /**************************************************
+     * Add new address                                *
+     **************************************************/
+    if (!empty($addaddr['nickname'])) {
+        foreach( $addaddr as $k => $adr ) {
+            $addaddr[$k] = strip_tags( $adr );
+        }
         $r = $abook->add($addaddr, $abook->localbackend);
 
-        // Handle error messages
-        if(!$r) {
-            // Remove backend name from error string
+        /* Handle error messages */
+        if (!$r) {
+            /* Remove backend name from error string */
             $errstr = $abook->error;
             $errstr = ereg_replace('^\[.*\] *', '', $errstr);
 
@@ -117,31 +99,30 @@ if($REQUEST_METHOD == 'POST') {
             $showaddrlist = false;
             $defdata = $addaddr;
         }
-
     } else {
 
-        /***********************************************
-        // Delete address(es)
-        // ***********************************************
-        if((!empty($deladdr)) && sizeof($sel) > 0) {
+        /************************************************
+         * Delete address(es)                           *
+         ************************************************/
+        if ((!empty($deladdr)) && sizeof($sel) > 0) {
             $orig_sel = $sel;
             sort($sel);
 
-            // The selected addresses are identidied by "backend:nickname".
-            // Sort the list and process one backend at the time
+            /* The selected addresses are identidied by "backend:nickname". *
+             * Sort the list and process one backend at the time            */
             $prevback  = -1;
             $subsel    = array();
             $delfailed = false;
 
-            for($i = 0 ; (($i < sizeof($sel)) && !$delfailed) ; $i++) {
+            for ($i = 0 ; (($i < sizeof($sel)) && !$delfailed) ; $i++) {
                 list($sbackend, $snick) = explode(':', $sel[$i]);
 
-                // When we get to a new backend, process addresses in
-                // previous one.
-                if($prevback != $sbackend && $prevback != -1) {
+                /* When we get to a new backend, process addresses in *
+                 * previous one.                                      */
+                if ($prevback != $sbackend && $prevback != -1) {
 
                     $r = $abook->remove($subsel, $prevback);
-                    if(!$r) {
+                    if (!$r) {
                         $formerror = $abook->error;
                         $i = sizeof($sel);
                         $delfailed = true;
@@ -150,32 +131,32 @@ if($REQUEST_METHOD == 'POST') {
                     $subsel   = array();
                 }
 
-                // Queue for processing
+                /* Queue for processing */
                 array_push($subsel, $snick);
                 $prevback = $sbackend;
             }
 
-            if(!$delfailed) {
+            if (!$delfailed) {
                 $r = $abook->remove($subsel, $prevback);
-                if(!$r) { // Handle errors
+                if (!$r) { /* Handle errors */
                     $formerror = $abook->error;
                     $delfailed = true;
                 }
             }
 
-            if($delfailed) {
+            if ($delfailed) {
                 $showaddrlist = true;
                 $defselected  = $orig_sel;
             }
 
         } else {
 
-            /***********************************************
-            // Update/modify address
-            // ***********************************************
-            if(!empty($editaddr)) {
+            /***********************************************
+             * Update/modify address                       *
+             ***********************************************/
+            if (!empty($editaddr)) {
 
-                // Stage one: Copy data into form
+                /* Stage one: Copy data into form */
                 if (isset($sel) && sizeof($sel) > 0) {
                     if(sizeof($sel) > 1) {
                         $formerror = _("You can only edit one address at the time");
@@ -186,58 +167,65 @@ if($REQUEST_METHOD == 'POST') {
                         list($ebackend, $enick) = explode(':', $sel[0]);
                         $olddata = $abook->lookup($enick, $ebackend);
 
-                        // Display the "new address" form
-                        print "<FORM ACTION=\"$PHP_SELF\" METHOD=\"POST\">\n";
-                        print "<TABLE WIDTH=100% COLS=1 ALIGN=CENTER>\n";
-                        print "<TR><TD BGCOLOR=\"$color[0]\" ALIGN=CENTER>\n<STRONG>";
-                        print _("Update address");
-                        print "<STRONG>\n</TD></TR>\n";
-                        print "</TABLE>\n";
+                        /* Display the "new address" form */
+                        echo '<FORM ACTION="' . $form_url . '" METHOD="POST">' .
+                             "\n" .
+                             html_tag( 'table',
+                                html_tag( 'tr',
+                                   html_tag( 'td',
+                                      "\n". '<strong>' . _("Update address") . '</strong>' ."\n",
+                                      'center', $color[0] )
+                                   ),
+                             'center', '', 'width="100%" ' );
                         address_form("editaddr", _("Update address"), $olddata);
-                        printf("<INPUT TYPE=hidden NAME=oldnick VALUE=\"%s\">\n",
-                            htmlspecialchars($olddata["nickname"]));
-                        printf("<INPUT TYPE=hidden NAME=backend VALUE=\"%s\">\n",
-                            htmlspecialchars($olddata["backend"]));
-                        print "<INPUT TYPE=hidden NAME=doedit VALUE=1>\n";
-                        print '</FORM>';
+                        echo '<INPUT TYPE=hidden NAME=oldnick VALUE="' . 
+                             htmlspecialchars($olddata["nickname"]) . "\">\n" .
+                             '<INPUT TYPE=hidden NAME=backend VALUE="' .
+                             htmlspecialchars($olddata["backend"]) . "\">\n" .
+                             '<INPUT TYPE=hidden NAME=doedit VALUE=1>' . "\n" .
+                             '</FORM>';
                     }
                 } else {
 
-                    // Stage two: Write new data
-                    if($doedit = 1) {
+                    /* Stage two: Write new data */
+                    if ($doedit = 1) {
                         $newdata = $editaddr;
                         $r = $abook->modify($oldnick, $newdata, $backend);
 
-                        // Handle error messages
-                        if(!$r) {
-                            // Display error
-                            print "<TABLE WIDTH=100% COLS=1 ALIGN=CENTER>\n";
-                            print "<TR><TD ALIGN=CENTER>\n<br><STRONG>";
-                            print "<FONT COLOR=\"$color[2]\">"._("ERROR").": ".
-                                $abook->error."</FONT>";
-                            print "<STRONG>\n</TD></TR>\n";
-                            print "</TABLE>\n";
-
-                            // Display the "new address" form again
-                            printf("<FORM ACTION=\"%s\" METHOD=\"POST\">\n", $PHP_SELF);
-                            print "<TABLE WIDTH=100% COLS=1 ALIGN=CENTER>\n";
-                            print "<TR><TD BGCOLOR=\"$color[0]\" ALIGN=CENTER>\n<STRONG>";
-                            print _("Update address");
-                            print "<STRONG>\n</TD></TR>\n";
-                            print "</TABLE>\n";
+                        /* Handle error messages */
+                        if (!$r) {
+                            /* Display error */
+                             echo html_tag( 'table',
+                                html_tag( 'tr',
+                                   html_tag( 'td',
+                                      "\n". '<br><strong><font color="' . $color[2] .
+                                      '">' . _("ERROR") . ': ' . $abook->error . '</font></strong>' ."\n",
+                                      'center' )
+                                   ),
+                             'center', '', 'width="100%"' );
+
+                            /* Display the "new address" form again */
+                            echo '<FORM ACTION="' . $form_url .
+                                 '" METHOD="POST">' . "\n" .
+                                 html_tag( 'table',
+                                     html_tag( 'tr',
+                                         html_tag( 'td',
+                                                    "\n". '<br><strong>' . _("Update address") . '</strong>' ."\n",
+                                         'center', $color[0] )
+                                     ),
+                                 'center', '', 'width="100%"' ) .
                             address_form("editaddr", _("Update address"), $newdata);
-                            printf("<INPUT TYPE=hidden NAME=oldnick VALUE=\"%s\">\n",
-                                htmlspecialchars($oldnick));
-                            printf("<INPUT TYPE=hidden NAME=backend VALUE=\"%s\">\n",
-                                htmlspecialchars($backend));
-                            print "<INPUT TYPE=hidden NAME=doedit VALUE=1>\n";
-                            print '</FORM>';
-
+                            echo '<INPUT TYPE=hidden NAME=oldnick VALUE="' .
+                                 htmlspecialchars($oldnick) . "\">\n" .
+                                 '<INPUT TYPE=hidden NAME=backend VALUE="' .
+                                 htmlspecialchars($backend) . "\">\n" .
+                                 '<INPUT TYPE=hidden NAME=doedit VALUE=1>' .
+                                 "\n" . '</FORM>';
                             $abortform = true;
                         }
                     } else {
 
-                        // Should not get here...
+                        /* Should not get here... */
                         plain_error_message(_("Unknown error"), $color);
                         $abortform = true;
                     }
@@ -248,30 +236,33 @@ if($REQUEST_METHOD == 'POST') {
 
     // Some times we end output before forms are printed
     if($abortform) {
-       print "</BODY></HTML>\n";
+       echo "</BODY></HTML>\n";
        exit();
     }
 }
 
 
-// ===================================================================
-// The following is only executed on a GET request, or on a POST when
-// a user is added, or when "delete" or "modify" was successful.
-// ===================================================================
-
-// Display error messages
-if(!empty($formerror)) {
-    print "<TABLE WIDTH=100% COLS=1 ALIGN=CENTER>\n";
-    print "<TR><TD ALIGN=CENTER>\n<br><STRONG>";
-    print "<FONT COLOR=\"$color[2]\">"._("ERROR").": $formerror</FONT>";
-    print "<STRONG>\n</TD></TR>\n";
-    print "</TABLE>\n";
+/* =================================================================== *
+ * The following is only executed on a GET request, or on a POST when  *
+ * a user is added, or when "delete" or "modify" was successful.       *
+ * =================================================================== */
+
+/* Display error messages */
+if (!empty($formerror)) {
+    echo html_tag( 'table',
+        html_tag( 'tr',
+            html_tag( 'td',
+                   "\n". '<br><strong><font color="' . $color[2] .
+                   '">' . _("ERROR") . ': ' . $formerror . '</font></strong>' ."\n",
+            'center' )
+        ),
+    'center', '', 'width="100%"' );
 }
 
 
-// Display the address management part
-if($showaddrlist) {
-    // Get and sort address list
+/* Display the address management part */
+if ($showaddrlist) {
+    /* Get and sort address list */
     $alist = $abook->list_addr();
     if(!is_array($alist)) {
         plain_error_message($abook->error, $color);
@@ -282,97 +273,114 @@ if($showaddrlist) {
     $prevbackend = -1;
     $headerprinted = false;
 
-    echo "<p align=center><a href=\"#AddAddress\">" .
-         _("Add address") . "</a></p>\n";
-
-    // List addresses
-    printf("<FORM ACTION=\"%s\" METHOD=\"POST\">\n", $PHP_SELF);
-    while(list($undef,$row) = each($alist)) {
-
-    // New table header for each backend
-        if($prevbackend != $row["backend"]) {
-            if($prevbackend >= 0) {
-                print "<TR><TD COLSPAN=5 ALIGN=center>\n";
-                printf("<INPUT TYPE=submit NAME=editaddr VALUE=\"%s\">\n",
-                    _("Edit selected"));
-                printf("<INPUT TYPE=submit NAME=deladdr VALUE=\"%s\">\n",
-                    _("Delete selected"));
-                echo "</tr>\n";
-                print '<TR><TD COLSPAN="5" ALIGN=center>';
-                print "&nbsp;<BR></TD></TR></TABLE>\n";
+    echo html_tag( 'p', '<a href="#AddAddress">' . _("Add address") . '</a>', 'center' ) . "\n";
+
+    /* List addresses */
+    if (count($alist) > 0) {
+        echo '<FORM ACTION="' . $form_url . '" METHOD="POST">' . "\n";
+        while(list($undef,$row) = each($alist)) {
+    
+            /* New table header for each backend */
+            if($prevbackend != $row['backend']) {
+                if($prevbackend < 0) {
+                    echo html_tag( 'table',
+                                    html_tag( 'tr',
+                                          html_tag( 'td',
+                                                     '<INPUT TYPE=submit NAME=editaddr VALUE="' . 
+                                                     _("Edit selected") . "\">\n" .
+                                                     '<INPUT TYPE=submit NAME=deladdr VALUE="' .
+                                                     _("Delete selected") . "\">\n",
+                                          'center', '', 'colspan="5"' )
+                                    ) .
+                                    html_tag( 'tr',
+                                          html_tag( 'td', '&nbsp;<br>', 'center', '', 'colspan="5"' )
+                                    ) ,
+                             'center' );
+                }
+    
+                echo html_tag( 'table',
+                                html_tag( 'tr',
+                                    html_tag( 'td', "\n" . '<strong>' . $row['source'] . '</strong>' . "\n", 'center', $color[0] )
+                                ) ,
+                        'center', '', 'width="95%"' ) ."\n"
+                . html_tag( 'table', '', 'center', '', 'border="0" cellpadding="1" cellspacing="0" width="90%"' ) .
+                      html_tag( 'tr', "\n" .
+                          html_tag( 'th', '&nbsp;', 'left', '', 'width="1%"' ) .
+                          html_tag( 'th', _("Nickname"), 'left', '', 'width="1%"' ) .
+                          html_tag( 'th', _("Name"), 'left', '', 'width="1%"' ) .
+                          html_tag( 'th', _("E-mail"), 'left', '', 'width="1%"' ) .
+                          html_tag( 'th', _("Info"), 'left', '', 'width="1%"' ) ,
+                      '', $color[9] ) . "\n";
+    
+                $line = 0;
+                $headerprinted = true;
+            } /* End of header */
+    
+            $prevbackend = $row['backend'];
+    
+            /* Check if this user is selected */
+            if(in_array($row['backend'] . ':' . $row['nickname'], $defselected)) {
+                $selected = 'CHECKED';
+            } else {
+                $selected = '';
             }
-
-            print "<TABLE WIDTH=\"95%\" COLS=1 ALIGN=CENTER>\n";
-            print "<TR><TD BGCOLOR=\"$color[0]\" ALIGN=CENTER>\n<STRONG>";
-            print $row["source"];
-            print "<STRONG>\n</TD></TR>\n";
-            print "</TABLE>\n";
-
-            print '<TABLE COLS="5" BORDER="0" CELLPADDING="1" CELLSPACING="0" WIDTH="90%" ALIGN="center">';
-            printf('<TR BGCOLOR="%s"><TH ALIGN=left WIDTH="%s">&nbsp;'.
-            '<TH ALIGN=left WIDTH="%s">%s<TH ALIGN=left WIDTH="%s">%s'.
-            '<TH ALIGN=left WIDTH="%s">%s<TH ALIGN=left WIDTH="%s">%s'.
-            "</TR>\n", $color[9], "1%",
-            "1%", _("Nickname"),
-            "1%", _("Name"),
-            "1%", _("E-mail"),
-            "%",  _("Info"));
-            $line = 0;
-            $headerprinted = true;
-        } // End of header
-
-        $prevbackend = $row['backend'];
-
-        // Check if this user is selected
-        if(in_array($row['backend'].':'.$row['nickname'], $defselected)) {
-            $selected = 'CHECKED';
-        } else {
-            $selected = '';
+    
+            /* Print one row */
+            $tr_bgcolor = '';
+            if ($line % 2) { $tr_bgcolor = $color[0]; }
+            echo html_tag( 'tr', '') .
+            html_tag( 'td',
+                '<SMALL>' .
+                '<INPUT TYPE=checkbox ' . $selected . ' NAME="sel[]" VALUE="' .
+                $row['backend'] . ':' . $row['nickname'] . '"></SMALL>' ,
+                'center', '', 'valign="top" width="1%"' ) .
+            html_tag( 'td', '&nbsp;' . $row['nickname'] . '&nbsp;', 'left', '', 'valign="top" width="1%" nowrap' ) .
+            html_tag( 'td', '&nbsp;' . $row['name'] . '&nbsp;', 'left', '', 'valign="top" width="1%" nowrap' ) .
+            html_tag( 'td', '', 'left', '', 'valign="top" width="1%" nowrap' ) . '&nbsp;';
+            $email = $abook->full_address($row);
+            if ($compose_new_win == '1') {
+                echo '<a href="javascript:void(0)" onclick=comp_in_new(false,"compose.php?send_to='.rawurlencode($email).'")>';
+            }
+            else {
+                echo '<A HREF="compose.php?send_to=' . rawurlencode($email).'">';
+            }
+            echo htmlspecialchars($row['email']) . '</A>&nbsp;</td>'."\n".
+            html_tag( 'td', '&nbsp;' . htmlspecialchars($row['label']) . '&nbsp;', 'left', '', 'valign="top" width="1%"' ) .
+            "</tr>\n";
+            $line++;
         }
-
-        // Print one row
-        printf("<TR%s>",
-            (($line % 2) ? " bgcolor=\"$color[0]\"" : ""));
-        print  '<TD VALIGN=top ALIGN=center WIDTH="1%"><SMALL>';
-        printf('<INPUT TYPE=checkbox %s NAME="sel[]" VALUE="%s:%s"></SMALL></TD>',
-            $selected, $row["backend"], $row["nickname"]);
-        printf('<TD VALIGN=top NOWRAP WIDTH="%s">&nbsp;%s&nbsp;</TD>'.
-            '<TD VALIGN=top NOWRAP WIDTH="%s">&nbsp;%s&nbsp;</TD>',
-            "1%", $row["nickname"],
-            "1%", $row["name"]);
-        printf('<TD VALIGN=top NOWRAP WIDTH="%s">&nbsp;<A HREF="compose.php?send_to=%s">%s</A>&nbsp;</TD>'."\n",
-            "1%", rawurlencode($row["email"]), $row["email"]);
-        printf('<TD VALIGN=top WIDTH="%s">&nbsp;%s&nbsp;</TD>',
-            "%", $row["label"]);
-        print "</TR>\n";
-        $line++;
-    }
-
-    // End of list. Close table.
-    if($headerprinted) {
-        print "<TR><TD COLSPAN=5 ALIGN=center>\n";
-        printf("<INPUT TYPE=submit NAME=editaddr VALUE=\"%s\">\n",
-            _("Edit selected"));
-        printf("<INPUT TYPE=submit NAME=deladdr VALUE=\"%s\">\n",
-            _("Delete selected"));
-        print "</TR></TABLE></FORM>";
+    
+        /* End of list. Close table. */
+        if ($headerprinted) {
+            echo html_tag( 'tr',
+                        html_tag( 'td',
+                                '<INPUT TYPE="submit" NAME="editaddr" VALUE="' . _("Edit selected") .
+                                "\">\n" .
+                                '<INPUT TYPE="submit" NAME="deladdr" VALUE="' . _("Delete selected") .
+                                "\">\n",
+                         'center', '', 'colspan="5"' )
+                    );
+        }
+        echo '</table></FORM>';
     }
-} // end of addresslist
-
-
-// Display the "new address" form
-echo "<a name=\"AddAddress\"></a>\n" .
-     "<FORM ACTION=\"$PHP_SELF\" NAME=f_add METHOD=\"POST\">\n".
-     "<TABLE WIDTH=100% COLS=1 ALIGN=CENTER>\n".
-     "<TR><TD BGCOLOR=\"$color[0]\" ALIGN=CENTER>\n<STRONG>";
-printf(_("Add to %s"), $abook->localbackendname);
-echo "<STRONG>\n</TD></TR>\n".
-     "</TABLE>\n";
+} /* end of addresslist */
+
+
+/* Display the "new address" form */
+echo '<a name="AddAddress"></a>' . "\n" .
+    '<FORM ACTION="' . $form_url . '" NAME=f_add METHOD="POST">' . "\n" .
+    html_tag( 'table',  
+        html_tag( 'tr',
+            html_tag( 'td', "\n". '<strong>' . sprintf(_("Add to %s"), $abook->localbackendname) . '</strong>' . "\n",
+                'center', $color[0]
+            )
+        )
+    , 'center', '', 'width="100%"' ) ."\n";
 address_form('addaddr', _("Add address"), $defdata);
 echo '</FORM>';
 
-// Add hook for anything that wants on the bottom
+/* Add hook for anything that wants on the bottom */
 do_hook('addressbook_bottom');
 ?>
 
-</BODY></HTML>
+</BODY></HTML>
\ No newline at end of file