CVE-2026-18937: WordPress Plugin Arbitrary Code Execution via Query Variable Injection — Casky — Casky