А какая разница насколько у вас сложный пароль/логин если тащить всю базу пользователей? Вы думаете данные к аккаунтам перебором воруют? :-)
Все движки форумов хранят пароли в зашифрованном виде, исключения - самописные, но это прямая уязвимость и нормальные программисты на такое не пойдут. Так вот, никогда не задумывались, почему большинство XSS, либо соц. инженерия основаны на фейковых страницах, где юзеры сами вводят в открытую свои логины/пароли?