Luka istnieje z powodu niewystarczającego oczyszczania danych dostarczonych przez użytkownika w funkcji Kalendarza w ramach przesyłania pliku SVG. Osoba atakująca zdalnie może wstrzyknąć i wykonać dowolny kod HTML i skrypt w przeglądarce użytkownika w kontekście podatnej strony internetowej.
Luka istnieje z powodu niedostatecznej weryfikacji pochodzenia żądania HTTP. Osoba atakująca zdalnie może nakłonić ofiarę do odwiedzenia specjalnie spreparowanej strony internetowej i wykonać w imieniu ofiary arbitralne działania na zagrożonej witrynie.
Luka wynika z niewystarczającego oczyszczenia danych dostarczonych przez użytkownika w funkcji Kalendarz w polu Lokalizacja wydarzenia w kalendarzu. Osoba atakująca zdalnie może wstrzyknąć i wykonać dowolny kod HTML i skrypt w przeglądarce użytkownika w kontekście podatnej strony internetowej.