Davon abgesehen, das meine htaccess-Passwortabfrage angeschlagen hat, konnte ich mich mit dem kopierten String aus der Adresszeile ohne Probleme einloggen.
Dies kann insbesondere eine Gefahr darstellen, wenn man von seinem Adminbereich auf eine andere Webseite wechselt. Wenn diese Seite ein Script nutzt, welches den Referer ausließt, ist der Zugang zu Eurer Seite schon geknackt... ohne das der Angreifer Eurer Passwort zu kennen muss.
Ein Lösungsansatz wäre entweder ein weiteres Cookie auf dem Clientrechner abzulegen, das in regelmäßigen Zeitabständen erneuert wird und die Session validiert, oder im Sessionhandling ein Refferer-Check einzubauen (so nach dem Motto, wenn der User die ganze Zeit von IP 1.2.3.4 gekommen ist, und jetzt von 2.3.4.5 kommt, lass ihn lieber nochmal neu einloggen).
Also die Empfehlung - wie sie ja immer gegeben wird

