Cross-site scripting in EspoCRM - CVE-2026-53575
Published: July 28, 2026
EspoCRM
Detailed vulnerability description
The vulnerability allows a remote user to disclose sensitive information.
The vulnerability exists due to cross-site scripting in the applicationName setting when generating the application page. A remote privileged user can inject a JavaScript file to disclose sensitive information.
This may lead to data leakage, including unsaved user input.