
Authenticated RCE exploit for EspoCRM <= 9.3.3 (CVE-2026-33656) via Formula ACL bypass, path traversal, and .htaccess poisoning to achieve OS command execution.
Usage:
./poc.sh <base_url> <username> <password> [command]
Example:
./poc.sh http://192.168.5.16:8090 admin admin id