Короче, CSRF — это когда кто-то заставляет юзера веба выполнить непреднамеренное действие на сайте, где он залогинен. Типа, ты сидишь в своем аккаунте, а вдруг кто-то тайно с твоего браузера отправляет запросы и меняет настройки или что-то серьезное.
Проверить, есть ли у тебя дыры — зайти под разными аккаунтами и попробовать подтянуть открытые формы или кнопки, которые можно дернуть без подтверждения и защиты. Если проще — смотри, используется ли на сайте защита типа токенов в формах (CSRF-token) и проверяется ли HTTP Referer. Без такого — беда.