vciy

CVEs we hold for Phpoffice

Records whose assigning authority named Phpoffice as the affected vendor. Newest identifiers first, capped at 200.

CVE-2026-59933PhpSpreadsheet: XLS/OLE sector-chain self-loop causes memory exhaustionPHPOffice PhpSpreadsheet
CVE-2026-59932PhpSpreadsheet: Gnumeric reader unbounded gzip expansion causes memory exhaustionPHPOffice PhpSpreadsheet
CVE-2026-59931PhpSpreadsheet: SSRF bypass via HTTP redirect in WEBSERVICE() domain whitelistPHPOffice PhpSpreadsheet
CVE-2026-45034PhpSpreadsheet: File::prohibitWrappers bypassPHPOffice PhpSpreadsheet
CVE-2026-40902PhpSpreadsheet: CPU Denial of Service via Unbounded Row Number in XLSX Row DimensionsPHPOffice PhpSpreadsheet
CVE-2026-40863PhpSpreadsheet: CPU Denial of Service via Unbounded Row Index in SpreadsheetML XML ReaderPHPOffice PhpSpreadsheet
CVE-2026-40296PhpSpreadsheet vulnerable to XSS in HTML writer via custom number format codesPHPOffice PhpSpreadsheet
CVE-2026-35453PhpSpreadsheet XSS via number format text substitution in HTML WriterPHPOffice PhpSpreadsheet
CVE-2026-34084PhpSpreadsheet SSRF and RCE via PHP stream wrappers in IOFactory::loadPHPOffice PhpSpreadsheet
CVE-2025-54370PhpSpreadsheet vulnerable to SSRF when reading and displaying a processed HTML document in the browserPHPOffice PhpSpreadsheet
CVE-2025-48882PHPOffice Math allows XXE when processing an XML file in the MathML formatPHPOffice Math
CVE-2025-23210Bypass XSS sanitizer using the javascript protocol and special characters in phpoffice/phpspreadsheetPHPOffice PhpSpreadsheet
CVE-2025-22131Cross-Site Scripting (XSS) vulnerability in generateNavigation() functionPHPOffice PhpSpreadsheet
CVE-2024-56412PhpSpreadsheet vulnerable to bypass of the XSS sanitizer using the javascript protocol and special charactersPHPOffice PhpSpreadsheet
CVE-2024-56411PhpSpreadsheet has Cross-Site Scripting (XSS) vulnerability of the hyperlink base in the HTML page headerPHPOffice PhpSpreadsheet
CVE-2024-56410PhpSpreadsheet has Cross-Site Scripting (XSS) vulnerability in custom propertiesPHPOffice PhpSpreadsheet
CVE-2024-56409PhpSpreadsheet vulnerable to unauthorized reflected XSS in Currency.php filePHPOffice PhpSpreadsheet
CVE-2024-56408PhpSpreadsheet allows unauthorized reflected XSS in `Convert-Online.php` filePHPOffice PhpSpreadsheet
CVE-2024-56366PhpSpreadsheet vulnerable to unauthorized reflected XSS in the Accounting.php filePHPOffice PhpSpreadsheet
CVE-2024-56365PhpSpreadsheet vulnerable to unauthorized reflected XSS in the constructor of the Downloader classPHPOffice PhpSpreadsheet
CVE-2024-48917XXE in PHPSpreadsheet's XLSX readerPHPOffice PhpSpreadsheet
CVE-2024-47873PhpSpreadsheet XmlScanner bypass leads to XXEPHPOffice PhpSpreadsheet
CVE-2024-45293XML External Entity Reference (XXE) in PHPSpreadsheet's XLSX readerPHPOffice PhpSpreadsheet
CVE-2024-45292PhpSpreadsheet HTML writer is vulnerable to Cross-Site Scripting via JavaScript hyperlinksPHPOffice PhpSpreadsheet
CVE-2024-45291Path traversal and Server-Side Request Forgery in HTML writer when embedding images is enabled in PHPSpreadsheetPHPOffice PhpSpreadsheet
CVE-2024-45290Path traversal and Server-Side Request Forgery when opening XLSX files in PHPSpreadsheetPHPOffice PhpSpreadsheet
CVE-2024-45060Unauthenticated Cross-Site-Scripting (XSS) in sample file in PHPSpreadsheetPHPOffice PhpSpreadsheet
CVE-2024-45048XML External Entity Reference (XXE) in PHPSpreadsheetPHPOffice PhpSpreadsheet
CVE-2024-45046PhpSpreadsheet HTML writer is vulnerable to Cross-Site Scripting via style informationPHPOffice PhpSpreadsheet
CVE-2020-7776Cross-site Scripting (XSS)n/a phpoffice/phpspreadsheet

30 records, read from the index as it stood on 20 Sep 2026. Every row opens the record it names, and every value on that record opens its own receipt.

Everything on this page is free. Public data. Withholding it protects nothing.