Et ton session_start() : rien ne t'interdit de toutes façon de le mettre au début :
<?php
session_start();
mysql_connect("localhost", "battleforconquest", "******"); // connexion à la BDD
mysql_select_db("battleforconquest");
if(isset($_POST) && !empty($_POST['login']) && !empty($_POST['pass']))
{
extract($_POST);
// on recupère le password de la table qui correspond au login du visiteur
$sql = "select pwd from tbl_user where login='".$login."'";
$req = mysql_query($sql) or die('Erreur SQL !<br>'.$sql.'<br>'.mysql_error());
$data = mysql_fetch_assoc($req);
if($data['pwd'] != $pass)
{
echo '<p>Mauvais login / password. Merci de recommencer</p>';
include('login.htm'); // On inclus le formulaire d'identification
exit;
}
else
{
$_SESSION['login'] = $login;