ca répond pas à ma question
enfin bon à priori, vu que tu ne l'as visiblement pas paramétré, les variables de session doivent etre stockées en dur sur le serveur.
Donc, si une session est ouverte, tu rajoute une ligne dans la table qui stocke ton nombre de connecté.
Si ton utilisateur se barre sans cliquer sur déconnecter, sa session va expirée au bout d'un certain temps ou à la fermeture de son navigateur. Tu n'as donc plus qu'à demander à vérifier si le $_SESSION['login'] existe toujours. Si il n'existe plus, tu suprime une ligne de ta table qui gère le nombre de connecté.
Sinon visiblement tu stocke le mot de passe en clair dans ta base, et ca c'est très mauvais. Il faut l'encoder avant de le rentrer dans la base.
Ensuite, pour vérifier que le pass est le bon, tu encode aussi ce que l'utilisateur rentre pour se connecter, et tu vérifie le pass soumis encodé avec le pass dans la base encodé. S'ils sont identiques, le pass est le bon.