Craft CMS: Missing peer-permission check in `AssetsController::actionDeleteFolder` allows deletion of other users' assets (CVE-2026-50284) | HOL Guard CVE