Victim is logged into bank. Attacker page auto-submits hidden form to transfer funds. Browser sends session cookies — server accepts request without anti-CSRF token validation.
Balance: $10,000
Cookie: session=abc123xyz
Hidden form targets bank transfer endpoint