Hackeado com 1 clique
É possível? Sim.
Um usuário está logado em um site.
Um atacante cria uma página ou link, ao abri-lo o navegador desse usuário envia uma requisição para uma das rotas do site que ele está logado. Como o navegador já possui a sessão autenticada, a requisição pode ser interpretada pelo servidor como uma ação legítima do usuário.
Exemplo: Você está logado em um banco onde há uma rota POST /transferir, onde a conta de origem vem a partir da sessão dos seus cookies e a conta de destino é passada no body.
Caso seus cookies sejam muito permissivos, outro site pode usa-los para fazer essa requisição POST /transferir usando seus cookies como origem e a conta do atacante como destino, fazendo assim uma transferência sem o seu consentimento.
Fiz um vídeo explicando um pouco dessa vulnerabilidade, pra que tiver interesse: https://www.youtube.com/watch?v=xzgfMh2W0jU