Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Chrome PHP (CVE-2025-48883)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/05/2025
Última modificación:
02/06/2025

Descripción

Chrome PHP permite a los usuarios empezar a experimentar con Chrome/Chromium en modo headless desde PHP. Antes de la versión 1.14.0, las expresiones del selector CSS no se codificaban correctamente, lo que podía provocar vulnerabilidades XSS (cross-site scripting). Esto se solucionó en la versión 1.14.0. Como workaround, los usuarios pueden aplicar la codificación manualmente a sus selectores si no pueden actualizar.