Open WebUI: Cross-origin postMessage confirmation bypass via action:submit (CVE-2026-54007) | HOL Guard CVE