Sí puede pasar. Muchas páginas se redirigen a la página de inicio de sesión cuando falla una solicitud que requiere autenticación debido a que el usuario no ha iniciado sesión.
Si el usuario no está lo suficientemente informado, podría intentar iniciar sesión pensando que es un inicio de sesión "normal" (y no un inicio de sesión provocado por una solicitud que requiere inicio de sesión). En muchos casos, la página de inicio de sesión luego de iniciar sesión, volverá a enviar la solicitud que inicialmente falló.
Esto se puede lograr ya que la solicitud se guarda en una cookie, o la solicitud se guarda en una sesión vinculada a una cookie (como una publicación del foro) y luego se publica después de que el usuario inicia sesión.
Puede ser similar a un ataque de reparación de sesión, pero en cambio, toda la solicitud maliciosa se "arregla" durante el inicio de sesión.
El reenvío de solicitudes fallidas puede verse como un ejemplo en muchos foros de phpBB. Digamos que está respondiendo a un hilo, y su sesión expira. Luego presiona "Publicar", se te redirige a la página de inicio de sesión y luego vuelves a iniciar sesión. Después de eso, su publicación se publica, como si se hubiera "guardado" en el formulario de inicio de sesión.
Sin embargo, phpBB emplea protección CSRF. Fue solo un ejemplo de cómo puede ocurrir un reenvío de este tipo.
En algunos casos raros, la solicitud se puede guardar en una cookie permanente, lo que hace que un "ataque CSRF no autenticado" sea muy peligroso. Esto es común con las tiendas web, que pueden guardar todo el carrito de la compra en una cookie permanente. Si una tienda en línea guardaría un pedido completado en una cookie permanente y la tienda en línea emplea una tarjeta de crédito guardada ("autorización de pago recurrente"), es muy posible que un usuario visite el sitio CSRF, presione el botón, y note que no pasa nada. Luego, días o meses más tarde, visite la tienda web e intente iniciar sesión, Voilá, se realiza un pedido inmediatamente debido a la cookie permanente, con la dirección de envío dirigida al atacante.