LinkAce vulnerable to stored XSS via 'javascript:' URI in Bulk Link API (CVE-2026-49436) | HOL Guard CVE