Я только что столкнулся с этой проблемой и исправил ее, убедившись, что <% = csrf_meta_tag%> включен везде, где определен раздел заголовка html.
Эта проблема возникла у меня, когда я начал использовать собственные макеты и случайно забыл включить этот токен.
Если вы определите раздел заголовка html в самом представлении, метатег csrf должен быть включен в него.