Не надо делать CSRF защиту на сервере - нет кук, нет проблем? Кука один из механизмов защиты от csrf, а не проблема
Надо делать защиту от XSS на фронте, т.е. экранирование данных при рендере - чтобы потенциально вредоносный JS код превращался в строку, а не вставлялся в DOMесли на беке нет фильтрации, то вопрос обхода "санитайзера на фронте" вопрос времени