sim, esqueci do csrf. os browsers já impedem acesso de um site ao outro (cors), ainda na camada de aplicação.

já sei uma solução, e já sei uma medida preventiva para essa solução. por fins de ética, preservo-me.