Luka wynika z niedostatecznego oczyszczenia danych dostarczonych przez użytkownika w parametrze „create_user_username” w skrypcie /Noxen-master/users.php. Zdalny użytkownik może nakłonić ofiarę do skorzystania ze specjalnie spreparowanego łącza i wykonać dowolny kod HTML i skrypt w przeglądarce użytkownika w kontekście podatnej witryny.