Una volta che l'utente esegue il login, suppongo che tu lo indirizzi a una pagina protetta.
In questa pagina esegui una SELECT del campo e controlli che il campo sia uguale a 0.
Questa, in linea generale potrebbe essere una soluzione un po' abbozzata ma funzionante..Codice PHP:
if(campo uguale a 0)
{
//form per la modifica della password
if(modifica della password va a buon fine)
{
//esegui un update a quel campo settandolo a 1.
}
}
else
{
//contenuto della pagina
}