Pre-auth XSS and privilege escalation fixed in security release
This security release fixes 12 vulnerabilities, including a critical pre-auth reflected XSS on the login screen with potential for PHP code execution (CVE-2026-64638), a privilege escalation issue on multisite networks, and multiple stored XSS flaws. Fixes are being backported to eligible branches through 4.7.

