Ähm... dir ist klar, dass Sessions serverseitig gespeichert werden ?
Also wird das "$_SESSION[logedin]" auf dem Server mit dem Controlpanel gespeichert und ist nur für die Webseite mit dem CP gültig 
Das bedeutet, setzt der Server facebook.com dir die Session logedin auf true, und du gehst auf sa-mp.de ( was ebenfalls logedin nutzt ), ist der Wert auf SAMP anders, weil Facebook und SAMP auf anderen Servern liegen.
Und es wird nicht der Inhalt von $_SESSION an den Clienten gesendet, sondern eine Session-ID - z.B: "hkgjhzgkjhgkjhgkjzgkj" - und $_SESSION wird im Cache gespeichert.
$_SESSION['logedin'] == true;
Das geht nicht. PHP-Syntaxregeln 
Und Session-Hijacking ist das klauen von Sessions von anderen Benutzern - das geht nur, wenn die Webseite gehackt wurde ( z.B. durch eine XSS-Lücke
)
Tut mir leid, @.Steven., aber von dir hätte ich mehr Ahnung erwartet 
Wie SBIKA sagte 