No tienes que descargar nada, buscando cualquier cosa en Google topas con millones de páginas vulnerables a inyección SQL, XSS, CSRF, broken authentication...etc
De todas maneras, con entrar en
www.exploit-db.com, ver los últimos "Web Application Exploits" y descargar la aplicación vulnerable...
Saludos