Mise à jour WooCommerce : sécurité du panier et de Stripe
Une mise à jour WooCommerce de sécurité vise le cœur 11.0.1 et l'extension Stripe, deux correctifs à appliquer sans attendre sur la boutique en ligne.
Deux mises à jour de sécurité pour les boutiques WooCommerce
Début août 2026, l'écosystème WooCommerce a reçu coup sur coup deux correctifs de sécurité qui concernent directement les commerçants en ligne. Le 6 août, l'éditeur a publié une mise à jour de l'extension officielle Stripe for WooCommerce, utilisée pour encaisser les paiements par carte. Le 10 août, c'est le cœur de WooCommerce qui est passé en version 11.0.1, avec un lot de correctifs de sécurité et de performance. Aucune des deux publications ne fait suite à une attaque connue, mais toutes deux sont présentées comme des mises à jour à appliquer rapidement sur les sites concernés. Pour une boutique en activité, ce type d'échéance fait partie de la maintenance normale d'un site marchand, et cette double mise à jour WooCommerce mérite d'être traitée sans délai.
WooCommerce 11.0.1 : ce que corrige la mise à jour
La version 11.0.1 est une mise à jour corrective, sans changement de fonctionnalités visibles pour les clients ni modification de la base de données, ce qui rend son installation rapide et à faible risque. Elle regroupe des correctifs de sécurité qui portent notamment sur la sécurisation des jetons de panier, le hachage des cookies de session des visiteurs non connectés, l'échappement de contenus HTML potentiellement dangereux et le renforcement des vérifications de permissions sur certaines actions d'administration. La validation des coupons via l'API de la boutique et la protection par mot de passe des descriptions de produits font aussi partie des points traités. L'éditeur annonce par ailleurs une compatibilité accrue avec la future version 7.1 de WordPress, attendue prochainement. Concrètement, une boutique déjà à jour sur la branche 11 peut passer en 11.0.1 sans intervention lourde, une sauvegarde préalable restant la précaution d'usage.
Extension Stripe for WooCommerce : versions vulnérables et build corrigé
Le correctif publié le 6 août vise l'extension Stripe for WooCommerce, maintenue par Automattic. Les versions 9.7.0 à 10.8.4 sont affectées. Le problème le plus sérieux peut, dans certaines conditions, rendre une boutique indisponible : il s'agit donc avant tout d'un risque de coupure de service plutôt que de vol de données. La faille a été découverte lors de tests internes de l'éditeur et, selon lui, aucune exploitation réelle n'a été constatée à ce jour. Stripe reste l'un des moyens de paiement les plus répandus sur les boutiques WooCommerce, ce qui donne à ce correctif une portée large auprès des commerçants en ligne.
La correction est disponible dans la dernière version et dans un build rétroporté pour chaque branche encore suivie :
- version 10.8.5 pour la branche courante
- version 10.7.2 pour la branche 10.7
- version 10.6.3 pour la branche 10.6
- version 9.7.2 pour la branche 9.7
Les marchands qui utilisent Stripe pour encaisser les paiements ont intérêt à vérifier sans attendre la version installée et à appliquer la mise à jour correspondant à leur branche. Le paiement étant une brique critique, une boutique hors service sur cette fonction se traduit immédiatement par des commandes perdues. Sur les sites que nous maintenons, la vérification a été faite dès la publication du correctif ; pour un site géré en interne, l'opération se fait depuis l'écran des extensions de WordPress, idéalement après une sauvegarde et un test de commande en environnement de préproduction.
Planifier ces mises à jour sans casser la boutique
Ces deux correctifs illustrent le rythme qu'impose une boutique en ligne : plusieurs mises à jour de sécurité par mois, à trier selon leur criticité et à appliquer sans laisser le site dériver de plusieurs versions. La marche à suivre est stable : sauvegarde complète du site et de la base, lecture des notes de version, application sur un environnement de test quand il existe, puis passage en production et test d'une commande réelle de bout en bout. Pour WooCommerce 11.0.1, l'absence de mise à jour de base de données simplifie l'opération ; pour l'extension Stripe, la priorité est de ne pas rester sur une version comprise entre 9.7.0 et 10.8.4. Les commerçants que nous accompagnons dans un contrat de maintenance n'ont rien à faire de leur côté ; les autres peuvent traiter ces deux points en une seule intervention planifiée cette semaine.