Napadači su odmah nakon objave zakrpa iskoristili dva propusta u WordPressu koji omogućuju daljinsko izvršavanje koda bez autentifikacije. Prvi propust, CVE‑2026‑63030, je kritična greška u REST API‑u koja uzrokuje zbrku ruta, dok drugi, CVE‑2026‑60137, predstavlja srednje ozbiljnu SQL‑injekciju. Do ranih jutarnjih sati subote napadači su već koristili javni eksploatacijski kod za krađu hashiranih vjerodajnica, a zatim su pokrenuli daljinsko izvršavanje koda. Prema istraživačima, vrlo je vjerojatno da su napadači koristili modele umjetne inteligencije za brzu reprodukciju ranjivosti.