WordPress Headless Single Sign On plugin <= 1.6 - Bypass Vulnerability vulnerability (CVE-2026-28148) | HOL Guard CVE