Да вот я про него говорю. Куки то есть
так CSRF к загрузке изображений не относится)
CSRF подвержено вообще 90% наверно всего в сети
В 2013 году тот же rootpanel и тысячи хостингов по всему белому свету.
Можно было спокойно гадить конкурентам, узнав адрес админки