h5p-nodejs-library của Lumi Education UG cho phép tải lên nội dung H5P, trong đó người tải lên có thể chèn JavaScript độc hại. Thư viện lưu nội dung này và khi người dùng khác mở H5P bị ảnh hưởng, mã JavaScript sẽ được thực thi trong trình duyệt của họ. Điểm yếu thuộc nhóm không trung hòa đúng dữ liệu đầu vào khi tạo trang web, với việc kiểm tra đầu vào không đầy đủ là yếu tố góp phần. Theo thông tin giảm thiểu được cung cấp, việc chấp nhận tệp dựa vào phần mở rộng tên tệp thay vì nội dung thực tế, vì vậy một tệp có phần mở rộng được cho phép như XML vẫn có thể chứa JavaScript. Luồng render chính xác và thành phần phía máy chủ chịu trách nhiệm cho lần thực thi cuối cùng chưa được xác định trong bằng chứng hiện có. Đặc tính tấn công trong bản ghi cho thấy đường tấn công có thể đi qua mạng, cần quyền hạn thấp để tải nội dung và cần một người dùng khác chủ động xem nội dung đó.