Admidio has IDOR in `documents-files.php` `mode=move_save` that lets any folder-uploader exfiltrate files from private folders (CVE-2026-47231) | HOL Guard CVE