Sicuro che la configurazione di PHP consenta gli short open tag? Sicuro che in post venga scritto il token? Nella pagina checkout stampa sia quello preso via POST che quello preso via SESSION e vedi.