WPManageNinja Ninja Tables Pro bị ảnh hưởng bởi CWE-506, trong đó mã độc được nhúng vào một bản build plugin đã bị can thiệp thay vì phát sinh từ chức năng hợp lệ của plugin. Theo mô tả kỹ thuật, bản build độc hại được phân phối qua một update server cũ vẫn còn được proxy sử dụng sau khi hệ thống phân phối đã được chuyển đổi. Tệp PHP trái phép app/Library/updater/NinjaTableDataSync.php tạo một REST API endpoint trong namespace wp-update/v1, đồng thời có thể ghi các tệp PHP dai dẳng vào mu-plugins và uploads, đăng ký scheduled task và thay đổi dữ liệu WordPress.
Điều kiện phơi nhiễm là website đã nhận và thực thi bản build bị can thiệp, kể cả qua auto-update; nhà cung cấp cũng cảnh báo rằng network caching có thể khiến một số lượt tải vào ngày tiếp theo vẫn nhận tệp độc hại. Các scheduled task và dữ liệu trong database có thể tiếp tục hoạt động sau khi tệp plugin bị thay thế hoặc plugin bị gỡ, vì vậy chỉ cập nhật hoặc xóa plugin không đủ để chứng minh website đã sạch. Bản ghi được cung cấp mô tả một tài khoản quản trị viên không cần mật khẩu, trong khi thông báo của nhà cung cấp mô tả cả admin bypass và khả năng đăng nhập bằng tài khoản quản trị hiện có; hành vi chính xác có thể phụ thuộc vào biến thể implant đã chạy trên từng website.