Die schlimmste Sicherheitslücke, die ich gesehen habe, stammt von einem (sehr, sehr schlechten) Hosting-Unternehmen. Und was noch schlimmer ist, es ist erst ein paar Monate her (Sommer 2010)! Man musste sich zuerst in die Systemsteuerung seines Hosting-Pakets einloggen (man brauchte gültige Zugangsdaten). Sobald man eingeloggt war, musste man nur noch die id GET-Token aus der URL und voilà, Sie befinden sich im Kontrollzentrum eines anderen Benutzers! Sie haben Zugriff (Speichern/Bearbeiten/Löschen) auf E-Mails, Dateien und Datenbanken. Die IDs waren sequentiell, so dass man nur +1 machen muss und schon ist man im nächsten Konto. Ich hoffe, dass jemand dafür gefeuert worden ist!
Das war eine der vielen WTF, die ich mit ihnen erlebt habe! Zum Glück gehörte ich nicht zu ihren Kunden!