MDN Access Cotrol docには、資格情報を使用したGETリクエストはプリフライトされていません。しかし、レスポンスヘッダーにAccess-Control-Allow-Credentialsが含まれていない場合、trueを指定すると、呼び出し側のクライアントはレスポンスを利用できなくなります。この動作がPOST(資格情報付きの単純なPOSTリクエスト - コンテンツタイプはフォームデータかもしれません)リクエストでも同じように動作する場合、POSTがサーバーの状態を変更する可能性があります。この仮定は正しいですか?CORSでは、プリフライトされたクレデンシャルを使用したPOSTリクエストですか?
またはPOSTリクエストのクレデンシャルは事前にフライトされていますか?