не забудьте посмотреть на подделку запроса. если вы не выполните правильную проверку действия, злоумышленники могут сделать что-то подобное:
<img src="http://mysite.com/delete_post/4" style="display:none">
, и это заставляет пользователя удалять свой пост, даже не подозревая об этом. и поскольку сам пользователь вынужден это делать, проверки логина просто недостаточно. недостаточно просто перейти к публикации.
Чтобы решить эту проблему, можно отправить токен с формой (например, через скрытый ввод), который будет проверен изнутри. таким образом, атака потерпит неудачу, так как атакующий не знает токен. и даже если он обнаружит, он повлияет только на одного пользователя, и токен может быть изменен через некоторое время или после каждого входа в систему.