Интересно как вообще злоумышленник внедрит свой JS к вам?)
Причем тут JWT и cookie авторизация ВК?
А как вы будете "Запоминать" пользователя на сессиях? Вам придется использовать cookie
CSRF - это как бы от фреймов защита. не?