Option 3: Eine
SQL Injection Attacke. Irgend eine Funktion des Blogs oder des Forums lässt
SQL in
url-parametern oder POST-Daten 1:1 an die Datenbank durch, ohne das zu escapen.
Bei
MySQL ist es relativ einfach das password des aktuellen Users zu ändern: SET PASSWORD = neuesPw. Das kann man sehr einfach unterjubeln wenn eine Software
SQL Injections zulässt.
Um das herauszufinden schau einfach mal in die Http-Logs und suche dort nach "SET PASSWORD".