перепробовал все заголовки из этой статейки. Там кстати ошибок много, часть символов в коде пропущено (плохой копипаст) и в комментариях написано, что уязвимость, благодаря которой можно обойти CORS есть не везде. Какие заголовки отправляет простая форма?
|