Evidentemente non fai nessun controllo quando viene richiesta un'operazione.
Tanto per cominciare: hai messo su ogni pagina del pannello amministrativo una cosa di questo tipo?
Ovviamente il valore admin è un esempio, ma sarebbe meglio metterci un codice che per te vuol dire "admin".Codice PHP:
if ( $_SESSION['loggato'] == TRUE && $_SESSION['access_level'] == 'admin' )
{
//mostra il contenuto della pagina
}
else
{
//redirect ad una pagina "access denied"
}