Vergib einfach ein neues, generiertes Password und speichere es als MD5-Hash in deiner DB.
Dann wird ja das alte ungültig. Und was, wenn jemand zum Spaß für andere User Passwörter zuschicken läßt? Klar, die bekommt trotzdem der User, wenn das aber öfter vorkommt, wäre das nervig.
Tom