WordPress benötigt keine Sessions, das genannte Cookie kommt nicht aus dem Core, das sollte man als "Managed WordPress" Anbeiter eigentlich wissen...
Ich lehne mich mal so weit aus dem Fenster, dass ich sage niemand nutzt ein WordPress ohne jegliche Anpassung. Zu den Anpassungen gehören nun mal auch Plugins.
Eine PHP Session ist nicht automatisch verboten, nach dem Urteil vom EuGH. Systemnotwendige Sessions/Cookies sind weiterhin - auch ohne Zustimmung - erlaubt.
Wenn er sich oder das Plugin per session prüft um man eingeloggt ist oder nicht, dann ist das legitim und erlaubt.
Jetzt darf man sich streiten, was sind Systemnotwendige Cookies?! Gehört Google Captcha dazu? Das sind Fragen, womit sich (vermutlich) wieder ein Gericht befassen kann.