Im Juli 2024 entdeckte Eaton Zveare, ein Sicherheitsforscher von Traceable AI, gravierende Sicherheitslücken in der API des indischen McDonald's-Lieferdienstes McDelivery. Durch Ausnutzung von BOLA- und BPLA-Schwachstellen (Broken Object Level Authorization/Property Level Authorization) konnte er fremde Bestellungen einsehen, Preise ändern und Bestellungen umleiten. Er demonstrierte dies, indem er testweise 100 Produkte für 1 Rs. (ca. $0.01 USD) bestellte. Zveare meldete die Schwachstellen am 20. Juli 2024. McDonald's Indien bestätigte die Sicherheitslücken und behob sie bis September.