To, da sta MD5 ali SHA1 pomankljiva se zdalec ni res.
Pomankljiva je varnost tvojega CMS sistema in pa uporabnikovega gesla.
Ce uporabniku zatezis za dovolj mocno geslo (npr. da vsebuje simbol) naredis ze dober korak.
Da se malo pokomentiram nacine shranjevanja gesel se mi najbol neumen zdi nacin pass+salt, ker se ga itak brez problema dobi iz baze.Zdaj pa tudi 90% novih crackerjev vsebuje salt support.
Idealn nacin za mene bi bil, da v config.php datoteki pustis nek daljsi master password(ki je drugačen na vsakem sajtu) in vsak password kriptiras z md5($master.$pass);
Torej ce se ze napadalec dokoplje do baze prek SQL Injection-a ne bo mogel dešifrirati passworda brez master passworda, ki ga ni v bazi.
Seveda bi se dalo zadevo zaobidet npr z load_file ampak verjamem, da je bolj varno kot pa plain md5.
LP