Почитайте как формируется кука пользователя - если она уязвима, то подмена возможна
В текущей реализации проблема на стороне хттп протокола, а не на стороне джанги
В текущей реализации подмена возможна, если злоумышленник увел куку у легитимного юзера