Critical
Account-takeover chains — OTP brute-force, auth bypass, session manipulation
CWE-287
Critical
Broken access control on withdrawals, transfers & balance
CWE-639
High
SSRF into internal services & cloud metadata
CWE-918
High
Payment-logic flaws — invoice forgery, amount & signature bypass
CWE-840
High
SQL / NoSQL injection with confirmed data extraction
CWE-89 / 943
High
Hardcoded API keys & signing secrets in client / mobile
CWE-798
Medium
Exposed admin panels & debug endpoints in production
CWE-489
Medium
Source-code disclosure via source maps & open buckets
CWE-540