Como te dice Drvy, es cualquier acción que pieda hacer algo que el usuario pieda no desear. Por ejemplo si te mando
Wikipedia y no usas token, te estaría desloggeando de la cuenta. Este link podría meterlo por ejemplo en mi página web o como foto de perfíl. En el caso de ponerlo de foto de perfíl, todo el mundo que viese mi imagen, por ejemplo tú ahora; seguiría el link de la imagen automáticamente por el navegador para descargarla, lo cual haría que todos los usuarios de Elhacker que viesen cualquiera de mis posts se desloggeasen automáticamente.
Otro ejemplo sería el de que yo meditante javascript haga submit a un form de elhacker.net por ejemplo: publicarPost.php
Si no existe token ni confirmación, podría hacer autosubmit del form desde mi web. Por lo que podría ir publicando nuevos temas y respondiendo a temas desde otras cuentas.
Por eso se añade sesc=jsjsjsjsjsjsjsjsjsjsjsjsjsjsjsjsjs al link o hidden en el form y se valida en el servidor.
Deberías usar los tokens en todo lo que no sea una acción que no afecte de ninguna forma. Por ejemplo pinchar en el link de foro, o ayuda no entraña ningún riesgo.
Por temas relacionados también es recomendable evitar que se use tu web en iframes de páginas externas mandando la cabecera pertinente al navegador.