Sceawere

Vulnerability Detail

CVE-2026-65551UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Breakdance Missing Authorization Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
7.5
Creation Date
2d ago
Vendor
Soflyy
Product
Breakdance
Attack Type
CWE-862 Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

Missing Authorization vulnerability in Soflyy Breakdance allows Exploiting Incorrectly Configured Access Control Security Levels. This issue affects Breakdance: from n/a before 2.7.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.5",
  "pubDate": "2026-08-06T13:18:21.417Z",
  "pubdate": "2026-08-06T13:18:21.417Z",
  "executiveSummary": "A Missing Authorization vulnerability has been identified in Soflyy Breakdance, specifically affecting versions from n/a prior to 2.7.\nThe vulnerability arises due to improper implementation of access control security levels within the affected software components, allowing unauthorized actors to exploit incorrectly configured access controls.\nSuccessful exploitation of this security flaw permits malicious third parties to execute unauthorized operations or interact with privileged functionalities that should otherwise be restricted based on user roles and permissions.\nThe risk implication is rated as significant, as it undermines the integrity and confidentiality of the application by bypassing intended authorization checks.\nAttacker capabilities include leveraging the missing authorization controls to interact with protected endpoints or perform restricted actions without possessing the necessary administrative or privileged security levels.\nExploitation requirements typically involve network connectivity to the target WordPress installation running the vulnerable Breakdance plugin, alongside an understanding of the exposed application programming interfaces or administrative functions lacking proper access validation.",
  "technicalDetails": "The root cause of the vulnerability stems from a Missing Authorization flaw within Soflyy Breakdance prior to version 2.7.\nSpecifically, the vulnerable component fails to adequately verify the authorization context, session validity, or role-based capabilities of incoming requests before executing sensitive backend logic or rendering restricted administrative features.\nThis architectural oversight leads to incorrectly configured access control security levels, wherein endpoints or controller methods that demand strict capability checks are left exposed to lower-privileged users or unauthenticated entities.\nThe attack flow proceeds as follows: an attacker identifies the insufficiently protected functional endpoints or administrative routing mechanisms exposed by the Breakdance plugin.\nThe attacker crafts a specialized HTTP request targeting these restricted functions directly, bypassing the user interface workflows that would normally enforce access boundaries.\nBecause the server-side code lacks proper authorization validation routines (such as checking current_user_can capabilities or nonces in the WordPress ecosystem), the application processes the request and executes the requested action.\nThe network exposure includes all web deployments running affected instances of Breakdance where the vulnerable application programming interfaces are accessible over HTTP or HTTPS.\nAuthentication and privilege requirements are absent or insufficiently enforced by the vulnerable component, enabling unauthorized entities to invoke routines intended exclusively for higher-privileged administrative roles.\nPost-exploitation impact encompasses unauthorized data exposure, modification of site structures, or further exploitation vectors unlocked by leveraging the improperly secured access control mechanisms present in versions prior to 2.7."
}
CVE-2026-65551: Breakdance Missing Authorization Vulnerability (HIGH Severity, CVSS: 7.5) - Sceawere