WooCommerce Actu
WooCommerce 11.1 : galeries de variations, API accélérée et correctif de sécurité
WooCommerce a publié coup sur coup deux mises à jour en septembre : la 11.1 apporte des galeries de variations natives et des API nettement plus rapides, puis la 11.1.1 corrige plusieurs failles liées aux permissions et à l’authentification. Ce que cela change pour une boutique, et ce qu’il faut vérifier avant la prochaine mise à jour automatique.

WooCommerce a livré coup sur coup deux mises à jour en septembre 2026 : la version 11.1, publiée le 1er septembre, puis le correctif 11.1.1 le 18 septembre. La première apporte des fonctionnalités attendues par les boutiques, la seconde referme plusieurs failles de sécurité. Aucune des deux ne casse le fonctionnement d’une boutique bien maintenue, mais toutes deux méritent une vérification rapide.
Ce que change la version 11.1
La nouveauté la plus visible concerne les fiches produits à variations : les galeries d’images par variation (une photo différente selon la couleur ou la taille choisie) sont désormais natives et activées par défaut sur toutes les boutiques. L’extension tierce qui rendait ce service, WooCommerce Additional Variation Images, est retirée puisque la fonction est intégrée gratuitement au cœur du logiciel. Une boutique qui utilisait cette extension peut donc la désinstaller après avoir vérifié que l’affichage natif reprend bien les mêmes visuels.
La 11.1 ajoute aussi un import CSV de produits amélioré, une prise en charge bêta de vidéos dans les galeries produits (vidéos hébergées localement, désactivée par défaut) et, pour les boutiques qui vendent dans l’Union européenne, un formulaire de rétractation directement accessible depuis le compte client : le client dépose sa demande en ligne, le commerçant la traite ensuite manuellement. Les commandes composées uniquement de produits virtuels n’affichent plus non plus une adresse de livraison inutile dans le résumé administrateur.
Des API 30 à 42 % plus rapides
Sur le plan des performances, l’éditeur annonce des requêtes Store API et REST 30 à 42 % plus rapides grâce à un enregistrement des blocs optimisé, qui évite désormais de solliciter des blocs qui ne s’affichent pas. Ce gain profite en particulier aux pages produit et catégorie construites avec l’éditeur de blocs, et donc indirectement aux indicateurs de réactivité que Google utilise pour classer les pages, comme le détaillait déjà l’article sur l’INP et les Core Web Vitals. Une boutique qui a construit son tunnel d’achat avec le checkout en blocs plutôt qu’en shortcode bénéficiera plus nettement de cette optimisation, puisqu’elle repose sur le même mécanisme d’enregistrement.
La 11.1.1 referme trois failles liées aux permissions
Le correctif 11.1.1 regroupe trois améliorations de sécurité. La première durcit les vérifications d’authentification pour s’assurer que les identifiants d’API WooCommerce ne servent qu’aux requêtes REST auxquelles ils sont destinés. La deuxième resserre les contrôles de permission sur l’ancienne API d’options et sur la connexion via l’application mobile. La troisième renforce la validation des sessions invité. Les développeurs de WooCommerce précisent qu’il s’agit de failles à faible risque, qui exigent un compte administrateur déjà privilégié pour être exploitées, et qu’aucune n’a fait l’objet d’une publication de vulnérabilité formelle. Le correctif règle également un défaut d’affichage du mini-panier, qui pouvait apparaître sans mise en forme sous le pied de page lorsqu’une règle de visibilité le masquait.
Aucune mise à jour de base de données n’est requise pour passer à la 11.1.1. Sur une boutique dont les mises à jour mineures automatiques sont activées, l’installation se fait normalement sous 24 heures après la publication. Dans le cas contraire, mieux vaut lancer la mise à jour manuellement plutôt que d’attendre, en suivant au préalable la méthode décrite dans l’article sur la mise à jour de WooCommerce en préproduction : elle reste valable ici, même pour un correctif mineur.
Ce qu’il faut vérifier cette semaine
- Confirmer la version installée. Dans WordPress, Extensions › Extensions installées indique le numéro de version en face de WooCommerce ; il doit afficher 11.1.1 ou une version ultérieure.
- Vérifier les mises à jour automatiques mineures. Si elles sont désactivées, la mise à jour ne se fera pas seule : il faut la lancer à la main depuis l’écran des mises à jour.
- Traiter l’extension de galeries de variations si elle est installée. Comparer l’affichage natif à l’ancien avant de désactiver l’extension tierce, pour ne perdre aucun visuel.
- Recontrôler le mini-panier si son affichage a été personnalisé. Un thème ou un module qui modifie sa mise en forme peut interagir avec le correctif ; un rapide passage sur mobile suffit à le vérifier.
Les notes de version complètes, avec le détail technique de chaque changement, restent consultables sur le blog des développeurs de WooCommerce, pour la version 11.1 comme pour le correctif 11.1.1.
Ce qu’il faut retenir
- WooCommerce 11.1 (1er septembre) intègre nativement les galeries d’images par variation et accélère les requêtes API de 30 à 42 %.
- Le correctif 11.1.1 (18 septembre) referme trois failles de permissions et d’authentification, qualifiées de risque faible par l’éditeur.
- Aucune mise à jour de base de données n’est nécessaire ; l’installation automatique intervient sous 24 heures si elle est activée.
- Une boutique aux mises à jour manuelles doit agir sans attendre le prochain cycle de maintenance.
Je recommande de traiter les correctifs de sécurité WooCommerce, même qualifiés de risque faible, avec la même rigueur qu’une mise à jour majeure : un environnement de préproduction, une sauvegarde avant bascule, un contrôle du tunnel de commande après coup. C’est la discipline qui évite les mauvaises surprises, pas la gravité affichée du correctif. — Simon Janvier
Votre boutique WooCommerce est-elle à jour et ses accès API correctement cloisonnés ? L’audit offert vérifie la version installée, la configuration des mises à jour automatiques et les permissions accordées aux applications tierces. Demander l’audit e-commerce