Hallo Tom,
Vergib einfach ein neues, generiertes Password und speichere es als MD5-Hash in deiner DB.
Dann wird ja das alte ungültig. Und was, wenn jemand zum Spaß für andere User Passwörter zuschicken läßt?
Bis der User sich das erste Mal mit dem neuen Passwort angemeldet hat, müssen beide gültig sein - wenn er sich dann mit dem neuen anmeldet, wird das alte weggeworfen, und wenn er sich mit dem alten anmeldet wird eben das neue weggeworfen.
Klar, die bekommt trotzdem der User, wenn das aber öfter vorkommt, wäre das nervig.
ja, aber es kann auch sein, dass er seine Mails gerade nicht abrufen kann, oder dass die Mail irgendwo verlorengegangen ist.
Grüße aus Nürnberg
Tobias