Je to postavený nad Nette frameworkem (podle HTTP hlaviček), takže pokud se programátoři drželi dostupné dokumentace, tak by to nemělo být náchylné na SQL injection.
To generování čísla zájezdu je klasická bota při návrhu. Přitom by stačilo přidat další povinný údaj, jako např. e-mail. A nebo povolit prohlížení jen přihlášeným uživatelům.
Ani není nutno modifikovat URL. Stačí čísla objednávek zkoušet zadáváním na https://www.itsbilla.cz/online-platba.
Oni tam jsou fakt asi trochu zabrždění :D
http://jpeg.cz/images/2016/06/17/WvBE5.jpg