俺が知ってるシステムは、
通常どおりログインさせた後に、強制的に「パスワードリセット画面」に遷移させて、変更しない限りシステムのどの画面にもアクセスさせないようにする
データベースのユーザーテーブルに「パスワード強制リセットフラグ」みたいなのがあって、そこにフラグを立てると、上記の動作になる
まあ、一般的かどうか知らないけど