Discourse: Reject literal backslash path separators in iframe src traversal guard (CVE-2026-91123) | HOL Guard CVE