PHP / Magento Dev Blog

  • Home

Magento 2 CSRF token error in AJAX and REST API – sessions and headers

by Henryk Tews / Wednesday, 15 July 2026 / Published in Magento / Adobe Commerce

Custom forms in the shop stopped working after a Magento update. “Invalid Form Key” error in logs. Custom AJAX endpoints threw CSRF exceptions on every request. Fix time: 2 hours.

Symptoms

  • Forms return “Invalid Form Key. Please refresh the page.”
  • AJAX POST to custom controllers ends in redirect or 403
  • Problem appeared after updating Magento to 2.4.x

Solution

<?php
// Option A: Implement CsrfAwareActionInterface
class MyController extends \Magento\Framework\App\Action\Action
    implements \Magento\Framework\App\CsrfAwareActionInterface
{
    public function createCsrfValidationException(
        \Magento\Framework\App\RequestInterface $request
    ): ?\Magento\Framework\App\Request\InvalidRequestException {
        return null;
    }

    public function validateForCsrf(
        \Magento\Framework\App\RequestInterface $request
    ): ?bool {
        $apiKey = $request->getHeader('X-Api-Key');
        return $apiKey === $this->config->getApiKey();
    }
}
// JavaScript - add form_key to every AJAX POST
require(['jquery', 'mage/cookies'], function($) {
    $(document).ajaxSend(function(event, xhr, settings) {
        if (settings.type === 'POST') {
            var formKey = $.mage.cookies.get('form_key');
            if (formKey && settings.data) {
                settings.data += '&form_key=' + formKey;
            }
        }
    });
});

Takeaways

CSRF protection in Magento 2.4+ is enabled by default for all controllers. Custom endpoints require either including form_key in the request or implementing CsrfAwareActionInterface with custom validation logic (e.g. API key, JWT token).

About Henryk Tews

What you can read next

Strategy pattern in PHP – and how Magento 2 uses it in pricing
Xdebug – configuration, PHPStorm, debugging Magento plugins

© 2026 Created by

TOP
Zarządzaj zgodą
Aby zapewnić jak najlepsze wrażenia, korzystamy z technologii, takich jak pliki cookie, do przechowywania i/lub uzyskiwania dostępu do informacji o urządzeniu. Zgoda na te technologie pozwoli nam przetwarzać dane, takie jak zachowanie podczas przeglądania lub unikalne identyfikatory na tej stronie. Brak wyrażenia zgody lub wycofanie zgody może niekorzystnie wpłynąć na niektóre cechy i funkcje.
Funkcjonalne Always active
Przechowywanie lub dostęp do danych technicznych jest ściśle konieczny do uzasadnionego celu umożliwienia korzystania z konkretnej usługi wyraźnie żądanej przez subskrybenta lub użytkownika, lub wyłącznie w celu przeprowadzenia transmisji komunikatu przez sieć łączności elektronicznej.
Preferencje
Przechowywanie lub dostęp techniczny jest niezbędny do uzasadnionego celu przechowywania preferencji, o które nie prosi subskrybent lub użytkownik.
Statystyka
Przechowywanie techniczne lub dostęp, który jest używany wyłącznie do celów statystycznych. Przechowywanie techniczne lub dostęp, który jest używany wyłącznie do anonimowych celów statystycznych. Bez wezwania do sądu, dobrowolnego podporządkowania się dostawcy usług internetowych lub dodatkowych zapisów od strony trzeciej, informacje przechowywane lub pobierane wyłącznie w tym celu zwykle nie mogą być wykorzystywane do identyfikacji użytkownika.
Marketing
Przechowywanie lub dostęp techniczny jest wymagany do tworzenia profili użytkowników w celu wysyłania reklam lub śledzenia użytkownika na stronie internetowej lub na kilku stronach internetowych w podobnych celach marketingowych.
  • Manage options
  • Manage services
  • Manage {vendor_count} vendors
  • Read more about these purposes
Zobacz preferencje
  • {title}
  • {title}
  • {title}