ИМХО, вы не понимаете, как работает CORS.
Предположим, что вы загрузили в браузер страницу с сайта exampleA.com.
Если скрипт пытается отправить запрос XMLHttpRequest к сайту, отличному от exampleA.com, например к exampleB.com, то браузер сам добавит в запрос поле Origin: http://exampleA.com
Сайт exampleB.com вернёт в ответе заголовок Access-Control-Allow-Origin:
, где укажет, каким сайтам разрешено делать к нему запрос. Если exampleA.com в ответе не указан, то браузер выдаст, что запрос XMLHttpRequest завершился с ошибкой.