Back

MEDIUM

Chrome PHP is missing encoding in `CssSelector`

Published May 30, 2025

Description

Chrome PHP allows users to start playing with chrome/chromium in headless mode from PHP. Prior to version 1.14.0, CSS Selector expressions are not properly encoded, which can lead to XSS (cross-site scripting) vulnerabilities. This is patched in v1.14.0. As a workaround, users can apply encoding manually to their selectors if they are unable to upgrade.

Affected products

Remediation

No remediation recorded yet.

References (6)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner GitHub_M
Published May 30, 2025
Updated May 30, 2025
Reserved May 27, 2025
CISA Vulnrichment
Updated May 30, 2025
NVD
Status Deferred
Modified Jun 17, 2026
Red Hat
Severity n/a
Public date n/a
ENISA EUVD
Assigner GitHub_M
Published May 30, 2025
Updated May 30, 2025
Exploited since n/a
EUVD-2025-16516 GHSA-3432-FMRF-7VMH