participantRefunds->getByToken($refundToken); // Der Token ist hier keine Berechtigung: nachschicken darf nur, wer die Veranstaltung auch // verwalten kann. `getById()` prüft genau das. if ($refund === null || $this->events->getById($refund->event_id) === null) { abort(403, 'Zugriff verweigert.'); } $response = new ResendRefundMailCommand(new ResendRefundMailRequest($refund))->execute(); return response()->json([ 'status' => $response->success ? 'success' : 'error', 'message' => $response->message, ]); } }