недавно я тоже этот сайт ломал, там запросто можно было сбросить пароль от любого пользователя 😎. И в следующие день как порядочный гражданин позвонил им и сказал брешь)
4 года назад были в гостях в одной крупной организации. Там была внутренняя система учёта, с помощью которой можно было теоретически устроить локальный коллапс.
Пароль администратора к этой системе был гордый "1". Правда, логин не стандартный admin