Блин, ну смотри. Если бы у тебя возможность сделать session fixation, то ты бы мог разлогинить жертву гет-запросом, подсунуть ей левые куки и ждать, пока она залогинится, чтобы произошёл пост-запрос и уязвимость отработала. Но если у тебя уже есть уязвимость фиксации сессии, то тебе это ни к чему