Même, ça se fait pas, c'est comme ça. Utilise un hashage MD5 au moins, comme ça même si un mec vient sur ton PC et lit ta source il pourra pas choper le mot de passe.
Au fait juste une question, plus haut tu as écrit ça :
"if (isset($_SESSION['mdp']) AND ($_SESSION['mdp'] == $mdp))"
Tu créées ta session avant même d'avoir fait la vérification ? Donc même un mec qui n'a pas de compte et qui essaye de se logger juste une fois, ben ensuite il trimballera une session sur ton site ? A moins que j'ai mal interprété ton code, je suis assez fatigué donc c'est tout à fait possible.