Даже если пользователь подставит токен админа, то он не пройдет валидацию на стороне сервера, т.к. в сессии будет лежать совсем другое значение.А если подставит свой, то пройдёт. И если csrf-токен - это единственная проверка, которой защищена форма, то запрос будет обработан сервером как родной.