Une race condition est possible en ne définissant pas $_SESSION['admin']. Comme on est dans un échec, il faut le mettre à false.