Wel
- Authenticatie/autorisatie-omzeiling, en met name of de ene salon of ZZP-kapper bij de gegevens van een andere kan (dit is een multi-tenant platform — dat weegt zwaar).
- Injectie (SQL, XSS, SSRF), broken access control.
- Blootgestelde secrets/credentials.
- Manipulatie van betaalstromen (Mollie split-betalingen).
- Kwetsbaarheden in onze eigen code — niet in een sub-verwerker (zie privacy-pagina voor de lijst).