 
Oni tam jsou fakt asi trochu zabrždění :D
http://jpeg.cz/images/2016/06/17/WvBE5.jpg
Ani není nutno modifikovat URL. Stačí čísla objednávek zkoušet zadáváním na https://www.itsbilla.cz/online-platba.
 
Je to postavený nad Nette frameworkem (podle HTTP hlaviček), takže pokud se programátoři drželi dostupné dokumentace, tak by to nemělo být náchylné na SQL injection.
To generování čísla zájezdu je klasická bota při návrhu. Přitom by stačilo přidat další povinný údaj, jako např. e-mail. A nebo povolit prohlížení jen přihlášeným uživatelům.