Ok chiaro.
Ho visto che a livello di firewall esiste un'estensione, che non nomino perché a pagamento, che praticamente cerca se esiste una sessione attiva nel database, e se cambia l'ip o lo user agent cancella la sessione: vero che l'attaccante non entra, ma pure il super user viene sbattuto fuori..
Non sarebbe più sicuro impostare in joomla il session handler su memcached o php al posto che database? Come la pensate?