Click to Pray uygulaması, kullanıcı kimliklerini sıralı olarak atayarak ve API üzerinde herhangi bir hız sınırlaması olmaksızın tüm verileri tek bir istekle toplamayı mümkün kılan bir yapıya sahipti. Bu durum, herhangi biri tarafından kullanıcı veri tabanının tamamının otomatik olarak çıkarılmasına izin veriyordu.

Açıkça saklanan doğrulama anahtarları, kullanıcıların e-posta kutularını incelemek zorunda kalmadan hesap doğrulamalarını yapmayı da sağlıyordu. Bu hatalar, özellikle teknolojiye aşina olmayan yaşlı kullanıcıları hedef alan phishing saldırıları için ideal bir kaynak oluşturuyordu.

Güvenlik araştırmacısı BobDaHacker, altı ay boyunca ilgili kurumlara uyarıda bulundu ancak hiçbir yanıt alamadı. Sadece haberin kamuoyuna yansımasının ardından güvenlik açıkları kapatıldı. Uygulama geliştiricileri, araştırmacıya hiçbir şekilde teşekkür etmedi.