Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PhpOffice/PhpSpreadsheet (CVE-2025-54370)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
25/08/2025
Última modificación:
25/08/2025

Descripción

PhpOffice/PhpSpreadsheet es una librería PHP pura para leer y escribir archivos de hojas de cálculo. En versiones anteriores a las 1.30.0, 2.1.12, 2.4.0, 3.10.0 y 5.0.0, la SSRF podía ocurrir al leer y mostrar en el navegador un documento HTML procesado. La vulnerabilidad reside en el método setPath de la clase PhpOffice\PhpSpreadsheet\Worksheet\Drawing, donde se pasa una cadena manipulada por el usuario al lector HTML. Este problema se ha corregido en las versiones 1.30.0, 2.1.12, 2.4.0, 3.10.0 y 5.0.0.