Tu peux déjà faire un tour sur ce lien pour avoir une idée des failles les plus courantes :
https://www.owasp.org/index.php/Top_10_2013-Top_10
Pour la XSS : https://www.owasp.org/index.php/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet
Pour la SQL : https://www.owasp.org/index.php/SQL_Injection_Prevention_Cheat_Sheet
Comme tu peux le voir, tout vient du même site, tu devrais trouver des infos intéressantes 