Saldırganlar, WordPress'in REST API'sinin toplu işleme özelliğini kullanarak kimlik doğrulaması olmadan zafiyetli sitelere erişti. Bu yolla, /wp-content/cache/ dizinine rastgele isimlerle PHP web kabukları yerleştirildi ve bu kabuklar, URL'deki bir değişkenle şifrelenerek erişilebilir hale getirildi. Web kabukları, sistem komutlarını çalıştırmak için gerekli PHP fonksiyonlarının mevcudiyetini kontrol ederken, bazıları CMSmap gibi görünümdeki karmaşık arka kapılar olarak da yapılandırıldı.

Ayrıca, saldırganlar admin-ajax.php üzerinden wp-config.php dosyasına erişmeye çalışarak veritabanı anahtarlarını çalmayı ve yeni yönetici hesapları oluşturmayı denedi. Güvenlik firması Wiz, bu saldırıların veri dışa aktarma veya ağ içinde ilerleme içermediğini belirtti, ancak saldırıların yoğunluğu ve otomatik eklenti yükleme yöntemleri dikkat çekici. Sans Technology Institute'dan Johannes B. Ullrich, saldırıların iki aşamalı olduğunu ve önce SQL enjeksiyonuyla zafiyet doğrulandığını açıkladı.

WordPress, sorunu 7.0.2, 6.9.5 ve 6.8.6 sürümlerinde giderdi. Güvenlik uzmanları, sitelerin güncellemelerini yapmasını, /cache/ dizinini ve yeni oluşturulan kullanıcıları kontrol etmesini öneriyor. Macnica araştırmacısı Yutaka Sejiyama'nın oluşturduğu panoda, 124.580 test edilen sitenin %81,6'sının güncellendiği görüldü.