Nachdem du Admin Zugriff hast könntest du theoretisch beliebige Dinge über Umwege einschleusen - ich würde aber an deiner Stelle auf den Vollzugriff...
Wie meinst du speziell? POST Requests im Contao Frontend Scope brauchen immer einen CSRF Token, sobald ein Cookie (wie zB das Session Cookie) da ist....