Une CSRF ne fait rien d'autre que de vous "forcer la main" (et même si c'est le "client" qui exécute l'action c'est quand même toi à la base qui le "force" donc pour les problèmes je n'en suis pas si sûr que ça).
On ne peut pas deviner vos informations ou vous les piquer avec une CSRF par contre ce qui peut être dangereux c'est de vous faire cliquer sur un lien qui va dire par exemple "Change ton mot de passe actuel par test". Évidemment pour que ça marche il ne faut pas qu'il y ai de validation (du genre tapé son ancien mot de passe, car ça le pirate ne peut le savoir)
Ou par exemple admettons que l'admin pour bannir une personne doivent se rendre sur la page bannir.php?pseudo=monpseudo, vous l'invitez à cliquer sur un lien qui va le rediriger vers cette page, et comme il est connecté et que le site pense que la requête provient de lui (ce qui est le cas bien que l'intention n'était pas là) il l’exécute et monpseudo est donc banni.
Des protections existent évidemment, principalement la génération d'un token suffisamment aléatoire, on stocke ce token et on l'utilise à chaque formulaire et on vérifie que les 2 soient les mêmes (le pirate ne peut en théorie pas savoir quel est ce token (sauf si il est trop prévisible)). En bref si l'admin clique sur le lien il sera redirigé vers la page mais celle ci risque fort de remarquer que les tokens ne correspondent pas donc il ne fera strictement rien.
Les CSRF sont parfois assez vicieuses dans le sens où il ne faut pas toujours cliquer sur un lien pour que ça marche et et que celle ci n'est pas toujours "visible". Si le site le permet on peut faire en sorte qu'elle soit "automatique".
Facebook en avait fait les frais à une époque et il suffisait simplement de visiter le mur ou la publication (ou plutôt que votre navigateur tente de charger la publication malveillante) pour que la CSRF se lance.