Пусть Ваша страница по WS авторизуется и дальше используйте не этот sid, а другие идентификаторы пользователя, которые не будут привязаны к конкретному соединению
Никита Братский: я могу сделать в поле e_login конструкцию вида '; request ;-- и request выполнится) и я даже больше скажу - есть утилиты, который сами ищут такие дыры. Обязательно перепишите на PDO с использованием подготовленных запросов.
Thekorolev: у меня дома неттоп под линью. 4Gb оперативы, последний шторм умудряется открывать сложный проект в 15Gb. И если поработать нормально в шторме потом уйти на что то другое - будет очень сложно. Просто нет альтернативы(ну можете попробовать NetBeans/Eclipse, но шторм, все таки, дает максимальное удобство в работе)
xmoonlight: Возможность исполнения произвольного кода во многих версиях(уже очень давно с ней не сталкивался, возможно, пофикшено), овердофига неотключаемых алиасов почти для каждого урла(аналогично), ну и чисто архитектурно не очень удачная система. Иногда забавно работал фильтр от xss, по крайней мере когда я видел последний раз это дело.
Пусть Ваша страница по WS авторизуется и дальше используйте не этот sid, а другие идентификаторы пользователя, которые не будут привязаны к конкретному соединению