если пользователь изменяет идентификатор сотрудника в
скрытое поле, неправильный сотрудник будет
обновлено в базе данных
Это крупная дыра в безопасности на вашем сайте. Во всем, что вы делаете с веб-разработкой, независимо от того, насколько умным может быть чей-то код или насколько вы думаете, вы будете в порядке, пока пользователи ничего не делают, помните одно золотое правило: Никогда не доверяйте косвенно данным, полученным от клиент.
Для того, чтобы что-то изменить на вашем сайте, пользователь должен войти в систему. (Верно?). Поэтому при любой попытке пользователя опубликовать на сайте форму (особенно такую, которая может изменять данные), дважды проверьте, что пользователь, отправляющий форму, имеет разрешение на выполнение запрашиваемого действия с указанными данными.
В идеале, каждое действие, которое не является полностью открытым и незащищенным, должно иметь проверку разрешений на стороне сервера. Никогда, никогда не доверяй тому, что посылает тебе клиент.