CVE-2015-3438
published 2015-08-05CVE-2015-3438: Multiple cross-site scripting (XSS) vulnerabilities in WordPress before 4.1.2, when MySQL is used without strict mode, allow remote attackers to inject…
PriorityP424medium4.3CVSS 2.0
AVNACMAuNCNIPAN
EPSS
8.58%
94.5th percentile
Multiple cross-site scripting (XSS) vulnerabilities in WordPress before 4.1.2, when MySQL is used without strict mode, allow remote attackers to inject arbitrary web script or HTML via a (1) four-byte UTF-8 character or (2) invalid character that reaches the database layer, as demonstrated by a crafted character in a comment.
Affected
8 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| debian | debian_linux | — | — |
| debian | debian_linux | — | — |
| debian | wordpress | < wordpress 4.2+dfsg-1 (bookworm) | wordpress 4.2+dfsg-1 (bookworm) |
| wordpress | wordpress | <= 4.1.1 | — |
| wordpress | wordpress | >= 0 < 4.2+dfsg-1 | 4.2+dfsg-1 |
| wordpress | wordpress | >= 0 < 4.2+dfsg-1 | 4.2+dfsg-1 |
| wordpress | wordpress | >= 0 < 4.2+dfsg-1 | 4.2+dfsg-1 |
| wordpress | wordpress | >= 0 < 4.2+dfsg-1 | 4.2+dfsg-1 |
CVSS provenance
nvdv2.04.3MEDIUMAV:N/AC:M/Au:N/C:N/I:P/A:N
osv4.3MEDIUM
vendor_debian4.3MEDIUM
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
GHSA
GHSA-cv8p-7fxf-fmqr: Multiple cross-site scripting (XSS) vulnerabilities in WordPress before 4
ghsa_unreviewed·2022-05-17
CVE-2015-3438 [MEDIUM] CWE-79 GHSA-cv8p-7fxf-fmqr: Multiple cross-site scripting (XSS) vulnerabilities in WordPress before 4
Multiple cross-site scripting (XSS) vulnerabilities in WordPress before 4.1.2, when MySQL is used without strict mode, allow remote attackers to inject arbitrary web script or HTML via a (1) four-byte UTF-8 character or (2) invalid character that reaches the database layer, as demonstrated by a crafted character in a comment.
OSV
CVE-2015-3438: Multiple cross-site scripting (XSS) vulnerabilities in WordPress before 4
osv·2015-08-05·CVSS 4.3
CVE-2015-3438 [MEDIUM] CVE-2015-3438: Multiple cross-site scripting (XSS) vulnerabilities in WordPress before 4
Multiple cross-site scripting (XSS) vulnerabilities in WordPress before 4.1.2, when MySQL is used without strict mode, allow remote attackers to inject arbitrary web script or HTML via a (1) four-byte UTF-8 character or (2) invalid character that reaches the database layer, as demonstrated by a crafted character in a comment.
Debian
CVE-2015-3438: wordpress - Multiple cross-site scripting (XSS) vulnerabilities in WordPress before 4.1.2, w...
vendor_debian·2015·CVSS 4.3
CVE-2015-3438 [MEDIUM] CVE-2015-3438: wordpress - Multiple cross-site scripting (XSS) vulnerabilities in WordPress before 4.1.2, w...
Multiple cross-site scripting (XSS) vulnerabilities in WordPress before 4.1.2, when MySQL is used without strict mode, allow remote attackers to inject arbitrary web script or HTML via a (1) four-byte UTF-8 character or (2) invalid character that reaches the database layer, as demonstrated by a crafted character in a comment.
Scope: local
bookworm: resolved (fixed in 4.2+dfsg-1)
bullseye: resolved (fixed in 4.2+dfsg-1)
forky: resolved (fixed in 4.2+dfsg-1)
sid: resolved (fixed in 4.2+dfsg-1)
trixie: resolved (fixed in 4.2+dfsg-1)
No detection rules found.
No public exploits indexed.
http://codex.wordpress.org/Version_4.1.2http://lists.fedoraproject.org/pipermail/package-announce/2015-May/157391.htmlhttp://lists.fedoraproject.org/pipermail/package-announce/2015-May/158271.htmlhttp://lists.fedoraproject.org/pipermail/package-announce/2015-May/158278.htmlhttp://www.debian.org/security/2015/dsa-3250http://www.securityfocus.com/bid/74269http://www.securitytracker.com/id/1032207https://cedricvb.be/post/wordpress-stored-xss-vulnerability-4-1-2/https://wordpress.org/news/2015/04/wordpress-4-1-2/https://wpvulndb.com/vulnerabilities/7929http://codex.wordpress.org/Version_4.1.2http://lists.fedoraproject.org/pipermail/package-announce/2015-May/157391.htmlhttp://lists.fedoraproject.org/pipermail/package-announce/2015-May/158271.htmlhttp://lists.fedoraproject.org/pipermail/package-announce/2015-May/158278.htmlhttp://www.debian.org/security/2015/dsa-3250http://www.securityfocus.com/bid/74269http://www.securitytracker.com/id/1032207https://cedricvb.be/post/wordpress-stored-xss-vulnerability-4-1-2/https://wordpress.org/news/2015/04/wordpress-4-1-2/https://wpvulndb.com/vulnerabilities/7929
2015-08-05
Published