SQL injection vulnerability in the actionMultipleAddProduct function in includes/classes/shoppingcart.php in Zen Cart 1.3.0 through 1.3.8a, when magicquotesgpc is disabled, allows remote attackers to execute arbitrary SQL commands via the productsid array parameter in a multipleproductsaddproduct action, a different vulnerability than CVE-2008-6985.
Multiple cross-site scripting (XSS) vulnerabilities in zencart-ja (aka Zen Cart Japanese edition) 1.3 jp through 1.3.0.2 jp8 and 1.5 ja through 1.5.1 ja allow remote attackers to inject arbitrary web script or HTML via a crafted parameter, related to admin/includes/initincludes/initsanitize.php and includes/initincludes/initsanitize.php.
Cross-site scripting (XSS) vulnerability in includes/templates/templatedefault/templates/tplgvsenddefault.php in Zen Cart before 1.5 allows remote attackers to inject arbitrary web script or HTML via the message parameter in a gvsend action to index.php, a different vulnerability than CVE-2011-4547.