作者:luncif
假设在51.net上有两个wdb论坛aa.51.net/wdb/wdb.php,bb.51.net/wdb/wdb.php, 
aa论坛上有一个用户abc,只要在bb论坛也注册一个用户abc,在bb登陆后,得到sessionid 
然后直接在浏览器输入aa.51.net/wdb/wdb.php?s=xxxx(sessionid)就可以冒充成论坛aa 
的abc了。 
    解决方法,旅行你也应该知道: 
    1.global.php 54 行 
    把if ($HTTP_SESSION_VARS['wandererboardid']) { 改为 
if (!empty($HTTP_SESSION_VARS['wandererboardid']) && !empty 
($HTTP_SESSION_VARS['wandererboardpwd']) && checkpass($HTTP_SESSION_VARS 
['wandererboardid'],$HTTP_SESSION_VARS['wandererboardpwd'])){     
    2.wdblogin.php 49行 
    session_register("wandererboardid");前面加入下面两句 
      $wandererboardpwd=$loginpwd; 
      session_register("wandererboardpwd");