Soweit ich weiß handeln bei einem verschlüsselten Wlan zwischen den beiden Parteien nochmal ein einzigartiges Passwort ausgehandelt welches alle paar Minuten wechselt.
Nein dann wäre dieser Cookie-Klau von den Logins, der vor ein paar Jahren grade bei Facebook Schlagzeilen gemacht hat nämlich so nie möglich gewesen. Zur Erinnerung: Es sind zB 2 Notebooks im selben WLAN (WPA2 verschlüsselt). Jemand nutzt Facebook ohne SSL also nur http nicht https. Ist das Notebook entsprechend konfiguriert, sodass es alles mitlesen kann so kann es den Cookie einfach mitschneiden zB mit Wireshark und man kann dann in das Profil des anderen rein und da halt alles anstellen was man so machen kann.
Das WPA2 Passwort ist ja nur ein PSK, also ein PreSharedKey. Über den baut das WLAN Gerät eine sichere Verbindung auf mit dem AccessPoint. Dieser schickt dann darüber den aktuellen Session Key (erneuert sich alle 3600s standardmäßig soweit ich weiß). Dieser ist aber für alle Teilnehmer gleich.
Daher predigen viele ja auch VPNs zu nutzen bei unbekannten WLANs, so können weder die anderen Teilnehmer mitlesen noch der Hotspotbetreiber selbst.