WooCommerce Actu
WooCommerce 11.2 : la mise à jour de sécurité à vérifier avant d’appliquer
WooCommerce 11.2, sortie le 7 octobre 2026, corrige plusieurs failles et resserre des permissions sur les comptes et les emails transactionnels. Une extension largement utilisée, PublishPress Future, provoque une erreur fatale si elle n'est pas mise à jour avant WooCommerce : voici ce qu'une boutique doit vérifier avant d'appliquer la mise à jour.

WooCommerce 11.2 est sorti le 7 octobre 2026. Les notes de version sont sans ambiguïté : elles recommandent de mettre à jour toutes les boutiques vers cette version. Derrière cette formulation se trouve une série de correctifs de sécurité qui touchent les emails transactionnels, les liens de téléchargement et les permissions des comptes utilisateurs — autant de points qu’un responsable de boutique doit vérifier avant d’appliquer la mise à jour, pas seulement après.
Les correctifs de sécurité de la version 11.2
Cinq changements composent le volet sécurité de cette version. Les adresses en copie (Cc) et en copie cachée (Bcc) ne peuvent plus être ajoutées aux emails de réinitialisation de mot de passe, de création de compte et de confirmation d’adresse : ce canal, parfois utilisé pour détourner silencieusement ces messages vers une autre boîte, est désormais fermé côté interface, et seul un développeur peut encore le rouvrir via un filtre. Les liens de téléchargement associés à des identifiants de commande ou d’email mal formés sont rejetés : une boutique qui a importé ou reconstruit manuellement ses liens de téléchargement doit vérifier qu’ils fonctionnent encore après la mise à jour. Les comptes au rôle « gestionnaire de boutique » ne peuvent plus modifier les utilisateurs qui portent un rôle extérieur à la liste des rôles éditables, comme ceux ajoutés par une extension de forum ou de gestion de membres ; seuls les administrateurs conservent cette possibilité, sauf ajout explicite du rôle via un filtre. Sur une installation multisite, l’import de « Blueprints », les modèles de configuration prêts à l’emploi, est désormais réservé aux super administrateurs du réseau, et non plus aux administrateurs de chaque sous-site. Enfin, les données envoyées par le suivi d’usage sont contrôlées avant leur transmission lorsque cette option est activée dans les réglages.
Un conflit connu à régler avant la mise à jour
Les notes de version signalent un point de blocage précis : les versions 3.0.0 à 4.10.3 de l’extension PublishPress Future provoquent une erreur fatale une fois WooCommerce passé en 11.2. Une boutique qui utilise cette extension pour planifier l’expiration ou la republication de contenus doit la mettre à jour vers la version 4.10.4 ou supérieure avant de toucher à WooCommerce, pas après avoir constaté le plantage du site.
Un mois plus tôt déjà, WooCommerce 11.1 corrigeait une faille de sécurité aux côtés de nouveautés sur les galeries de variations. Ce rythme mensuel de correctifs devient la norme et rend utile une procédure stable : la méthode de préproduction pour mettre à jour WooCommerce sans casser la boutique reste valable pour la version 11.2, extension par extension.
Ce qui change aussi, en dehors de la sécurité
La version introduit deux emails de « retrait de commande », destinés à accuser réception d’une demande de rétractation auprès du client et à en informer le commerçant ; ils se gèrent depuis WooCommerce > Réglages > Emails et restent désactivés par défaut, donc à activer volontairement si le sujet concerne la boutique. L’import CSV progresse aussi : quand l’option « mettre à jour les produits existants » est active, les lignes sans identifiant ni SKU peuvent désormais être rapprochées par GTIN, UPC, EAN ou ISBN, ce qui limite les doublons lors d’un import fournisseur. Plusieurs blocs gagnent des options de style supplémentaires, que les thèmes et les styles globaux peuvent surcharger. La fonctionnalité de notification de retour en stock reste quant à elle expérimentale, avec des améliorations annoncées pour la version 11.3.
Les notes de version complètes sont publiées sur le blog développeur de WooCommerce, qui tient aussi à jour la liste de toutes les versions publiées pour qui veut suivre ce rythme mensuel sans attendre la notification dans l’administration.
Ce qu’il faut retenir
- WooCommerce 11.2 (7 octobre 2026) est qualifiée de mise à jour de sécurité par l’éditeur : elle est à appliquer, pas à reporter indéfiniment.
- Si l’extension PublishPress Future est installée, la passer en version 4.10.4 ou plus avant de mettre à jour WooCommerce, sous peine d’erreur fatale.
- Les liens de téléchargement personnalisés ou importés méritent un nouveau test après la mise à jour.
- Les gestionnaires de boutique perdent, par défaut, le droit de modifier des comptes aux rôles non standards.
Une mise à jour qualifiée de sécurité par l’éditeur se traite comme telle : sur une préproduction d’abord, jamais en direct sur le site qui vend. Le réflexe à prendre est de lire les notes de version avant de cliquer sur « mettre à jour », pas après avoir constaté un dysfonctionnement — c’est là que se trouvent les incompatibilités connues, comme celle avec PublishPress Future ce mois-ci. — Simon Janvier
Votre boutique WooCommerce est-elle à jour, et ses extensions compatibles avec la version 11.2 ? L’audit offert vérifie la version installée, les extensions actives et leurs risques de conflit avant toute mise à jour. Demander l’audit e-commerce