El código original permitía eliminar un post mediante una petición GET, lo cual es vulnerable a ataques de Cross-Site Request Forgery (CSRF). Un atacante podría engañar a un usuario autenticado para que haga clic en un enlace malicioso que envíe una solicitud GET para eliminar un post sin su consentimiento.
Código vulnerable:
<a href="/posts/{{post.id}}/delete" class="btn">Delete Post</a>@GetMapping("/posts/{id}/delete")