WP OAuth Server < 6.4.0 - Subscriber+ Cross-User Account Takeover via OIDC ID Token Substitution (CVE-2026-82843) | HOL Guard CVE