Если кто только в теме проверки безопасности веб-приложений, вот что обычно первым делом стоит глянуть, чтобы не заблудиться.
1. SQL-инъекции — классика. Пробуйте, где идет ввод пользовательских данных в запросы. Проверяйте, не ломается ли база простым апострофом или похожими символами. Если ломается — уже повод присмотреться к параметрам.
2. XSS — скрипты через ввод. Оценивайте, где выводится пользовательский контент без фильтров. Пробуйте вставить что-то вроде <script>alert(1)</script>. Если срабатывает — беда.
3. CSRF — запросы с чужих сайтов. Хороший чек — есть ли давно забытые token’ы в формах? Или сессии в куках. Если формы принимают POST без токенов — режим опасный.
4. Ошибки в авторизации и управлении сессиями — посмотрите, как реализованы смена паролей, логауты, время жизни куков. Простой тест — есть ли возможность заходить под старыми куками или использовать фиктивные данные?
5. Проверка доступных файлов — не оставляйте открытыми config-файлы или дампы базы. Легко проверить через URL, может ли кто-то скачать .env, backup.zip и прочие артефакты.
6. Обновления движка и плагинов — частенько дырки уже залатаны в новых версиях. Если что-то стоит давно и пылится — первое, что проверить на баги.
Лично у меня всегда рука тянется сперва на поиск классических SQL и XSS, потому что это почти везде встречается. Потом уже смотрю на контроль сессий и файлы на сервере. Кто что ещё обычно цепляет в первую очередь?