Grav API Plugin - Cross-Origin Admin Account Takeover via CORS Wildcard and JWT Query Parameter (CVE-2026-58656) | HOL Guard CVE