Explicación técnica de lo que ha pasado.
Hay dos maneras de logarse al foro automáticamente. Una es haciendo que el navegador recuerde tu contraseña (caso KLopek, que le rellena automáticamente pero pasa siempre por el login) y otra es marcando la check de "conectarse automáticamente". En el primer caso, el password se guarda en la máquina del usuario y si se te cambia el pass, no puedes entrar. En el segundo, no se guarda el pass, sino una cookie que dice que ese usario en ese ordenador está identificado. Esa cookie no puede usarse desde otro ordenador para autentificarse, es personal, intransferible y NO guarda información comprometida, sólo dice "este usuario está logado".
En el segundo caso, si alguien borra mi pass en la base de datos, yo puedo seguir entrando sin problemas (igual que os pasaba a muchos, aunque no os diéseis cuenta), porque en mi disco está la cookie que dice que puedo entrar sin pasar por el login, porque ya me había logado antes.
Como el ataque lo que ha hecho ha sido ponernos a todos un password igual, el atacante puede conectarse con un usuario, decir "logueame automáticamente" y en caso de que el usuario de verdad se cambie el password, no pasa nada, porque ese tipo ya tiene en su ordenador la cookie que dice "soy digno".
Solución: TOL MUNDO PA LA PUTA CALLE Y A VOLVER A PONER EL PASSWORD, así uno se asegura de que el que se logue, es el de verdad...