CSRF tokens embedded in URLs (or hidden form fields) validate that the request originated from the legitimate application page, not from a malicious third-party site. The token is unpredictable and session-specific, making forged requests invalid. Cross Site Scripting (XSS) is a different vulnerability requiring output encoding. Cross Site Tracing (XST) is a related but distinct attack.