Учитывая, что у вас нет метода / формы (непреднамеренно или активно), чтобы позволить пользователю активно изменять эти данные, нет. Они не должны иметь возможность менять свое имя пользователя и т. Д.
Поскольку данные сеанса хранятся на сервере, да, им будет сложно установить это самостоятельно. Если register_globals включен, это может быть возможно, но это также потребует, чтобы другие обстоятельства были истинными.
Но в целом нет, пользователь не должен иметь возможности изменять данные сеанса, если вы не предоставите им средства.