xmldom: Element name injection via createElement() bypasses requireWellFormed (CVE-2026-83607) | HOL Guard CVE