То, что вам нужно было понять, это то, как работают сессии. Клиент, обращающийся к сценарию с помощью суперглобального $ _SESSION, знает только ключ к сеансу, который ему принадлежит (хранится в Cookie / URL). Это означает, что сами данные сеанса не имеют ничего общего с клиентом. Если у вас есть ключ к данным сеанса, который вы хотите использовать, вы можете использовать его. В старых версиях PHP были некоторые дыры в безопасности, потому что сессии были где-то легко доступны (я не помню подробностей).
По сути, если у вас есть идентификатор сеанса в PHP-скрипте, у вас есть доступ к этому сеансу, если только память на машине не очищена / жесткий диск не поврежден (т.е. перезагрузка компьютера / сбой устройства).
Надеюсь, это поможет, в противном случае зайдите на php.net и погрузитесь в детали того, как работают сессии.