CVE-2026-88896EspoCRM before 10.0.4 SSRF via IPv6 Transition Address Bypass Exploitation status Not confirmed Fix YesAffected product E espocrm Published 09/10/2026 Severity Medium CVE-2026-41141EspoCRM: IDOR in EmailTemplate Prepare Endpoint Leaks Entity Data via Email Address Lookup Exploitation status Public exploit Fix YesAffected product E espocrm Published 05/28/2026 Severity Medium CVE-2026-41160EspoCRM: Broken Access Control / IDOR in Note Pinning API allows unauthorized modification of notes Exploitation status Public exploit Fix YesAffected product E espocrm Published 05/28/2026 Severity Medium CVE-2026-33741EspoCRM: Stored XSS via SVG attachment loading same-origin JavaScript Exploitation status Public exploit Fix YesAffected product E espocrm Published 05/19/2026 Severity Medium CVE-2026-33733EspoCRM has Admin TemplateManager path traversal that allows arbitrary file read write and delete Exploitation status Public exploit Fix Not confirmed Affected product E espocrm Published 04/22/2026 Severity High CVE-2026-33656EspoCRM vulnerable to authenticated RCE via Formula with path traversal in attachment `sourceId`, exploitable by admin user Exploitation status Public exploit Fix Not confirmed Affected product E espocrm Published 04/22/2026 Severity Critical CVE-2026-33740EspoCRM: Email importEml can import and delete another user's attachment by raw fileId Exploitation status Public exploit Fix YesAffected product E espocrm Published 04/13/2026 Severity Medium CVE-2026-33659EspoCRM: SSRF via DNS Rebinding in Attachment fromImageUrl Endpoint Allows Internal Network Access Exploitation status Public exploit Fix YesAffected product E espocrm Published 04/13/2026 Severity Low CVE-2026-33657EspoCRM: Stored HTML injection in email notifications about stream notes via unescaped post field Exploitation status Public exploit Fix YesAffected product E espocrm Published 04/13/2026 Severity Medium CVE-2026-33534EspoCRM has authenticated SSRF via internal-host validation bypass using alternative IPv4 notation Exploitation status Public exploit Fix YesAffected product E espocrm Published 04/13/2026 Severity Medium CVE-2020-37094EspoCRM 5.7.0 < 5.9.0 - Two-Factor Authentication Bypass via Auth Token Reuse Between Accounts with Identical Passwords Exploitation status Public exploit Fix YesAffected product E espocrm Published 02/03/2026 Severity High CVE-2025-59428EspoCRM allows arbitrary user creation via stored SVG injection and CSRF Exploitation status Public exploit Fix YesAffected product E espocrm Published 10/14/2025 Severity Medium CVE-2025-52892EspoCRM is vulnerable to access denial through double slash in URI corrupting router cache Exploitation status Not known exploited Fix YesAffected product E espocrm Published 08/05/2025 Severity Medium CVE-2025-52575EspoCRM vulnerable to LDAP Injection through Improper Neutralization of Special Elements Exploitation status Public exploit Fix YesAffected product E espocrm Published 07/21/2025 Severity Medium CVE-2025-32390EspoCRM vulnerable to HTML Injection into phishing, which may lead to account takeover Exploitation status Public exploit Fix Not confirmed Affected product E espocrm Published 05/12/2025 Severity High CVE-2025-32789EspoCRM Allows Potential Disclosure of Sensitive Information in the User Sorting Function Exploitation status Public exploit Fix YesAffected product E espocrm Published 04/16/2025 Severity Low CVE-2025-32385EspoCRM allows unrestricted Embedding in Iframe dashlet Exploitation status Not known exploited Fix YesAffected product E espocrm Published 04/15/2025 Severity Medium CVE-2024-24818EspoCRM weakness in "Forgot password" Exploitation status Public exploit Fix YesAffected product E espocrm Published 02/29/2024 Severity Medium CVE-2023-46736Server-Side Request Forgery in espocrm Exploitation status Not confirmed Fix Not confirmed Affected product E espocrm Published 12/05/2023 Severity Medium CVE-2023-5966Unrestricted Upload of File with Dangerous Type in EspoCRM Exploitation status Not known exploited Fix YesAffected product E espocrm Published 11/30/2023 Severity Medium CVE-2023-5965Unrestricted Upload of File with Dangerous Type in EspoCRM Exploitation status Not known exploited Fix YesAffected product E espocrm Published 11/30/2023 Severity Medium CVE-2022-38843Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 09/16/2022 Severity Unknown CVE-2022-38844Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 09/16/2022 Severity Unknown CVE-2022-38845Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 09/16/2022 Severity Unknown CVE-2022-38846Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 09/16/2022 Severity Unknown CVE-2021-3539EspoCRM Avatar Persistent XSS Exploitation status Not confirmed Fix YesAffected product E espocrm Published 08/04/2021 Severity Medium CVE-2019-14547Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 08/05/2019 Severity Unknown CVE-2019-14548Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 08/05/2019 Severity Unknown CVE-2019-14546Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 08/05/2019 Severity Unknown CVE-2019-14550Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 08/05/2019 Severity Unknown CVE-2019-14549Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 08/05/2019 Severity Unknown CVE-2019-14351Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/28/2019 Severity Unknown CVE-2019-14350Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/28/2019 Severity Unknown CVE-2019-14349Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/28/2019 Severity Unknown CVE-2019-14331Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/28/2019 Severity Unknown CVE-2019-14330Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/28/2019 Severity Unknown CVE-2019-14329Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/28/2019 Severity Unknown CVE-2019-13643Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/18/2019 Severity Unknown CVE-2018-17301Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 09/21/2018 Severity Unknown CVE-2018-17302Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 09/21/2018 Severity Unknown CVE-2014-7987Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 10/31/2014 Severity Unknown CVE-2014-7986Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 10/31/2014 Severity Unknown CVE-2014-7985Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 10/31/2014 Severity Unknown CVE-2014-8330Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 10/20/2014 Severity Unknown