Đây là lỗ hổng CWE-434 trong Forms module của Elementor Pro, cụ thể tại modules/forms/fields/upload.php. Trình xử lý kiểm tra validation() duyệt các mục tải lên và kiểm tra phần mở rộng bằng danh sách cho phép cùng blocklist các loại tệp nguy hiểm. Sau đó, process_field() duyệt lại cùng dữ liệu để di chuyển tệp vào thư mục upload công khai, nhưng hai vòng lặp xử lý mục tệp rỗng có hành vi khác nhau. Trong một multipart request được tạo đặc biệt, một mục rỗng có lỗi UPLOAD_ERR_NO_FILE có thể khiến validation() dừng sớm, bỏ qua tệp nguy hiểm tiếp theo, trong khi process_field() vẫn tiếp tục xử lý và di chuyển tệp đó. Phần mở rộng của tệp được giữ lại trong tên tệp mới, vì vậy một tệp PHP có thể được ghi vào thư mục biểu mẫu công khai và sau đó được máy chủ xử lý. Điều kiện tiếp cận là website phải có một trang Elementor đã xuất bản với Form widget chứa File Upload field; advisory cho biết request có thể được gửi qua elementor_pro_forms_send_form mà không cần cookie hoặc nonce.