«Пароль раскрыт» в отчете об утечке значит, что он оказался в слитой базе в исходном, читаемом виде - не хэш, который еще нужно ломать перебором, а сразу пригодный для входа набор символов. Такие пароли злоумышленник использует немедленно, без каких-либо усилий на взлом, и риск для владельца учетной записи максимальный.
Если сайт хранит пароли в открытом виде или в устаревшем формате хэширования, это отдельное нарушение требований к защите персональных данных: постановление N 1119 требует технических мер, соответствующих уровню защищенности ИСПДн, и открытое хранение паролей этим требованиям не соответствует. При утечке такой базы у оператора получается двойная проблема - сам факт компрометации данных и нарушение по их хранению.
Что делать: разослать всем затронутым пользователям принудительный сброс пароля и предупредить, чтобы проверили, не используют ли они этот же пароль на других сервисах. На стороне сайта - перейти на нормальное хэширование (bcrypt, Argon2) при ближайшем обновлении системы. Если утечка коснулась вашей собственной базы, а не чужого сервиса, в течение 24 часов нужно уведомить Роскомнадзор о самом факте, а еще через 72 часа - о результатах внутреннего расследования.