In scope
Authentication or authorization bypass, cross-site scripting, unsafe customization, SSRF through external links, malicious upload execution, payment or webhook replay, double sale, sensitive data exposure, and consequential admin abuse paths.