React Router has stored XSS via unescaped Location header in prerendered redirect HTML (CVE-2026-33244) | HOL Guard CVE