Lỗi nằm ở đường generic channel-tool, nơi trạng thái owner của sender ban đầu không được giữ lại khi yêu cầu tới WhatsApp login tool. Vì vậy, kiểm soát chỉ dành cho owner không được áp dụng đúng, và một sender non-owner đã được admitted có thể điều khiển tool để yêu cầu forced login cho tài khoản đã cấu hình. Tool có thể trả về QR code mới, làm ngắt hoặc thay thế tài khoản WhatsApp của Gateway; việc relink hoàn chỉnh còn yêu cầu attacker quét QR code bằng một điện thoại khác. Tiền điều kiện đã được xác nhận là sender phải được hệ thống chấp nhận và có khả năng điều khiển tool; định dạng request cụ thể và chi tiết của authorization check nội bộ không được nguồn công khai mô tả.