Это не совсем баг. Присылать пароль в открытом виде не хорошо конечно, но не смертельно.
У самого в бд хранятся зашифрованное данные, не сложным методом, но все же, и перед как их использовать, просто расшифровываю)..
Хотя паролей у меня вовсе нет :D