Здравствуйте!
С одной стороны я понимаю, что фильтровать надо все данные, на которые пользователь может повлиять, без исключения.
А с другой — хотелось бы пример реальной угрозы от записи в сессию данных, например, посредством обращения к нефильтрованному _GET массиву (без определенного места использования — интересно наличие уязвимости именно на уровне добавления данных, а не чтения из сессии):
Session::instance()->set('somedata', $_GET['somevar']);
P.S.: вопрос исключительно любопытства ради и к реальным проектам отношения не имеет.