Вы видите его для своего сайта, а не для других, потому что livehttpheaders показывает URL-адрес для запросов GET, но не показывает содержимое для запросов POST.
Отправка информации для входа в систему через запросы GET - это небольшая дополнительная дыра в безопасности при отправке им POST, поскольку URL-адреса для запросов GET часто регистрируются в разных местах, тогда как почти никто не регистрирует содержимое POST. У всех, кто имеет право просматривать журналы веб-сервера, есть разрешение знать пароль генерального директора?
Однако, как отмечали другие, если вы не используете https: для входа в систему, данные передаются по сети в виде простого текста независимо от того, используете ли вы GET или POST. Это почти всегда плохо.
Тем не менее, в качестве промежуточной меры я бы изменил ваше приложение для отправки имени пользователя и пароля в виде POST, а не GET, чтобы вы в итоге не хранили имена пользователей и пароли в журналах вашего веб-сервера - бесполезно использовать https по сети, если вы делаете что-то, что затем записывает имя пользователя и пароль в недостаточно защищенный файл журнала на сервере.