cookie veya session içeriğine güvenerek server side değişiklik yapmak mantıklı değil, dediğinize göre sessiondaki eposta adresine göre veri değişikliği yapılıyorsa ve kullanıcı doğrulaması yapılmıyorsa çok büyük bir sorun. tüm kontrolleri server tarafında gerçekleştirmeniz gerekiyor. Asla kullanıcıya güvenme politikasına göre hareket edin. Kullanıcı bakiyesini tutuyorum demişsiniz mesela, session bakiyesi değil sunucu tarafında çekilen bakiye ile kontrol etmelisiniz.