Entiendo CSRF y por qué no se pueden permitir las solicitudes AJAX entre dominios con cookies u otras credenciales sin un encabezado Access-Control-Allow-Credentials
les permite explícitamente, de lo contrario, podría hacer cosas como atraer a las personas a un sitio que secuestra sus cookies de Facebook para publicar algo en Facebook en su nombre.
Lo que no entiendo es por qué incluso las solicitudes AJAX entre dominios sin credenciales no están permitidas sin un encabezado Access-Control-Allow-Origin
. Sin credenciales involucradas, CSRF parece imposible y, por lo tanto, los únicos argumentos que conozco para la Política del mismo origen parecen no aplicarse. ¿A qué vulnerabilidad estarían expuestos los sitios o los usuarios si no se aplicara esta restricción?