CVE-2026-57816
HIGHWordPress Funnel Builder by FunnelKit plugin <= 3.15.0.8 - Cross Site Scripting (XSS) vulnerability
Title source: cnaExploitation Summary
EIP tracks 1 public exploit for CVE-2026-57816. PoCs published by incogbyte.
AI-analyzed exploit summary This repository contains a functional exploit for CVE-2026-57816, a stored XSS vulnerability in Funnel Builder by FunnelKit <= 3.15.0.8. The exploit demonstrates how an attacker can inject malicious JavaScript via the unescaped 'header_css' checkout page setting, which is rendered on public-facing checkout pages without authentication.
Description
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in FunnelKit Funnel Builder by FunnelKit funnel-builder allows Reflected XSS.This issue affects Funnel Builder by FunnelKit: from n/a through <= 3.15.0.8.
Exploits (1)
This repository contains a functional exploit for CVE-2026-57816, a stored XSS vulnerability in Funnel Builder by FunnelKit <= 3.15.0.8. The exploit demonstrates how an attacker can inject malicious JavaScript via the unescaped 'header_css' checkout page setting, which is rendered on public-facing checkout pages without authentication.
References (1)
Scores
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L