авторизация по cookie идёт не только по сессии (которая действует по умолчанию только 15 минут), но и по userid и password (если стоит галочка "запомнить меня")
не всё так просто там с паролем - он с определённой солью хешируется $bbpassword = md5(md5(md5($password).$salt).COOKIE_SALT); вообще тема не раз уже обсуждалась