adicionar a verificação de login para permitir somente ao dono do login atualizar a senha.
if (!passwordEncoder.matches(user.getPassword(), userFound.getPassword())) {
throw new ActionNotAllowed("You don't have permission to update the password this user");
}