Ваш XMLHttpRequest не разрешен контролем доступа, разрешают отправку, потому что Facebook загружает ваше приложение через безопасный https, но вы можете получить доступ только по http. Вы не можете загрузить с другого домена, протокола или порта.
Попробуйте JSONP с функцией обратного вызова. Вы можете загрузить код Javascript из любого места, если ваш ответ содержит не только данные, но и функцию обратного вызова, вы можете получить доступ к любым данным из любого места вашего сервера (сайта).