1. В форме нужно добавить
<?=bitrix_sessid_post()?>
- создает скрытое поле со значением равным id сессии текущего пользователя.
2. В обработчике в начале проверяем
if(!check_bitrix_sessid()){
die("ACCESS_DENIED");
}
а дальше уже остальные манипуляции с запросом