Не буду углубляться что есть CSRF. Кто в теме, тот знает.
Сабж вот в чем. Обычно везде в формах или ссылках пихают токен защиты. Мол, токена нет, или он не валидный — не буду ничо делать.
Ага. Но есть ли смысл в этом токене? Ведь достаточно проверить реферер (домен и внутренний путь предыдущей страницы). Например:
http://domain.tld/admin/users/remove?id=22
http://domain.tld/admin/users(\?page=\d+)?
А что касается угона кук и подделки реферера — это, извините, уже не CSRF, а ССЗБ, раз твои данные уже угнали.
Дискас!