Hallo Raketenporzellankistengroßmutter,
denn im Falle des Formmailers gibt es keine angemeldeten Nutzer, deren Berechtigungen / Identität man mittels CSRF-Lücken ausnutzen könnte.
Da wäre ich ganz vorsichtig.
Du spielst darauf an, dass ein Nutzer das eventuell hinter einem Cookie-basierten Authentisierungs-System verbergen möchte? Ich denke, dann sollte ich vielleicht doch endlich einen kurzen Artikel über CSRF schreiben und den dort verlinken.
Falls man das Formular allerdings als Kontaktformular (ist vielleicht eingängiger als Formmailer und damit besser auffindbar, wie siehst du das @Matthias Scharwies?) benutzt wird und ein Angreifer es missbrauchen möchte, dann kann er die Daten direkt per POST dahin versenden oder müsste sich halt vorher einen CSRF-Token aus dem Formular fummeln. Ein Request mehr...
Gruß
Julius