infatti... si fa molto rumore per nulla su sta sql injection. E' vero, esiste, ma non è certo cos' banale l'exploit.
Altro è se qualcuno, "furbescamente", manda le query in GET... allora lì c'è da chiedersi quanto pollo bisogna essere e se forse non sia il caso di cambiare mestiere (o in caso di improvvisazione, se non sia il caso di improvvisare in altri ambiti).
Per il problema della password: la ricevi in post, ne salvi solo l'hash in database... e controlli l'hash, stringa esadecimale. Fine della fiera