WooCommerce 11.2.0, lansat pe 7 octombrie 2026, aduce potrivirea produselor la importul CSV după GTIN, UPC, EAN sau ISBN, câmpuri de dată în API-ul de checkout, emailuri configurabile pentru retrageri și corecții de securitate pe mai multe zone. Nu este o lansare spectaculoasă, dar schimbă modul în care magazinele își gestionează catalogul și permisiunile.

Ce s-a schimbat, concret

Dacă vinzi online pe WordPress, versiunea 11.2.0 este una dintre acele lansări pe care le instalezi fără să te gândești prea mult, dar care îți poate rupe un flux dacă îl ignori. Hai să trecem prin ce contează.

Prima modificare vizibilă este în importatorul CSV de produse. Până acum, când activai opțiunea de actualizare a produselor existente, WooCommerce potrivea rândurile după ID sau SKU. Acum adaugă și potrivirea după identificatori globali: GTIN, UPC, EAN sau ISBN, atunci când nu există nici ID, nici SKU în rând. Pentru un magazin cu catalog serios, unde furnizorii livrează fișiere cu sute sau mii de produse identificate prin cod de bare, asta elimină o etapă manuală întreagă. Nu mai stai să adaugi SKU-uri fictive ca să poți face update de prețuri sau stocuri.

A doua: API-ul de câmpuri suplimentare în checkout acceptă acum și câmpuri de dată. Asta înseamnă că extensiile și developerii pot colecta informații precum data nașterii sau data preferată de livrare direct prin blocul de checkout. Sună minor, dar pentru comerțul cu produse personalizate, flori, torturi, abonamente cu livrare programată, este o diferență operațională reală.

A treia: emailuri configurabile pentru cererile de retragere din comandă. WooCommerce trimite acum automat un email de confirmare către client și o notificare către comerciant când cineva depune o cerere de retragere. Ambele se administrează din WooCommerce, la Setări, Emailuri, cu destinatari, conținut suplimentar, previzualizare și opțiune de activare sau dezactivare. Nu este o funcție mascată de marketing, dar respectă o cerință de conformitate pe care mulți comercianți o rezolvau cu pluginuri terțe sau manual.

A patra zonă, și cea mai importantă din punct de vedere tehnic, este securitatea. Și aici merită să te oprești puțin.

Securitatea din 11.2: ce s-a închis și ce te poate durea

WooCommerce 11.2 include mai multe corecții de securitate. Nu le tratăm ca pe o listă de bifat, pentru că fiecare are un impact concret asupra unui magazin real.

Emailurile de tip resetare parolă, cont nou și confirmare adresă de email nu mai permit setarea de destinatari Cc sau Bcc. Logica este evidentă: acele emailuri conțin linkuri de resetare sau verificare, iar o copie trimisă în altă parte este o scurgere de token, nu o comoditate. Adresele salvate anterior pentru aceste emailuri sunt ignorate. Cine are nevoie de o copie pentru o integrare o poate adăuga totuși prin filtre specifice, dar decizia implicită este corectă și ar trebui lăsată așa dacă nu ai un motiv tehnic serios.

Autorizarea pentru produsele descărcabile a fost întărită. WooCommerce respinge acum credențialele de comandă și de email malformate înainte de a căuta permisiunile. Linkurile standard de descărcare rămân neschimbate. Ce se poate rupe: linkuri personalizate sau importate, rare, sau înregistrări de permisiuni cu date de comandă ori email malformate. Dacă vânzi produse digitale și ai un istoric lung de importuri, verifică accesul la câteva comenzi vechi după update. Remedierea este reemiterea linkului, corectarea înregistrării de permisiune sau corectarea emailului de facturare și regenerarea permisiunilor, cu mențiunea că regenerarea resetează contorul de descărcări și logurile.

Permisiunile de shop manager au fost restrânse. Managerii de magazin nu mai pot edita utilizatori care au și un rol mai privilegiat, în afara listei de roluri editabile. Pentru magazinele care folosesc roluri suplimentare din forumuri sau comunități, asta schimbă regulile jocului pentru echipele extinse: verifică cine ce poate face înainte să promovezi pe cineva.

Pe multisite, importul de Blueprints necesită acum drepturi de super admin de rețea. Administratorii de subsite nu mai pot importa șabloane. Magazinele single-site nu sunt afectate. Dacă administrezi o rețea de magazine, asta este o schimbare care trebuie comunicată echipei înainte de update, altfel primești tichete de suport.

La tracking de utilizare, WooCommerce verifică acum că informațiile sensibile sunt excluse din datele trimise atunci când site-ul optează pentru colectare.

Și un avertisment operațional pe care mulți îl ratează: PublishPress Future, versiunile 3.0.0 până la 4.10.3, poate produce o eroare fatală pe site-urile care rulează WooCommerce 11.2, pentru că își încarcă propria copie veche de Action Scheduler în loc de cea inclusă în WooCommerce. Corectat în 4.10.4. Actualizează PublishPress Future înainte de WooCommerce. Ordinea contează.

Ce înseamnă pentru tine, dacă ai un magazin online în România

Să traducem asta într-un scenariu concret, ca să nu rămână la nivel de changelog.

Ai un magazin pe WooCommerce cu câteva mii de produse, vinzi și pe marketplace-uri, iar furnizorii îți trimit periodic fișiere CSV cu prețuri și stocuri actualizate. Până acum, dacă rândurile nu aveau SKU, importul de actualizare nu găsea produsul și îți crea duplicate sau sărea rândul. Cu 11.2, dacă furnizorul include codul de bare, potrivirea se face automat pe GTIN, UPC, EAN sau ISBN. Câștigul este direct proporțional cu cât de murdar este fișierul furnizorului. Nu este magie: dacă furnizorul nu pune nici ID, nici SKU, nici cod de bare, nu ai ce potrivi.

Ai un proces de retur sau retragere din comandă gestionat prin emailuri manuale? Acum ai două emailuri configurabile în WooCommerce, unul către client, unul către tine. Le poți activa, edita și previzualiza din Setări. Pentru un magazin cu volum mediu, asta reduce timpul de răspuns și clarifică responsabilitatea în echipă.

Ai echipă cu roluri diferențiate, de exemplu un manager de magazin care se ocupă de comenzi și un redactor cu rol de autor? Verifică după update ce poate edita fiecare. Restrângerea de la 11.2 este o măsură de securitate, nu un bug. Notează-ți în documentația internă ce roluri sunt considerate editabile, pentru că echipa o să întrebe.

Ai un site multisite cu mai multe magazine? Anunță administratorii de subsite că importul de Blueprints nu mai este la îndemâna lor. Altfel o să primești mesaje că ceva s-a stricat, când de fapt este o schimbare intenționată, de securitate.

La capitolul conformitate, dacă trimiți emailuri de resetare parolă cu Cc sau Bcc către un tool de ticketing, după update acele copii nu mai ajung. Asta poate însemna că un proces intern de audit intern se oprește brusc. Verifică-ți fluxurile înainte, nu după ce utilizatorii nu mai primesc emailuri.

Un ultim aspect: dacă vinzi produse digitale, testează linkurile de descărcare pe câteva comenzi vechi imediat după update. Nu pentru că ceva este greșit, ci pentru că autorizarea a fost întărită, iar linkurile vechi, generate de pluginuri custom sau importate din alt sistem, sunt exact cazul de risc. Testul durează cinci minute și îți salvează un val de tichete.

Cum ar trebui să pregătești update-ul

Ordinea pașilor contează mai mult decât orice.

Rulează update-ul mai întâi pe un mediu de test. Este lansare cu update de bază de date, deci backup complet înainte, pe fișiere și pe baza de date.

Verifică ce pluginuri ating zonele modificate: pluginuri care adaugă câmpuri în checkout, pluginuri care emit linkuri de descărcare custom, pluginuri care afectează emailurile, pluginuri care administrează roluri, pluginuri de programare a postărilor. Pentru fiecare dintre ele, întrebarea este simplă: depinde de ceva ce s-a schimbat?

Actualizează PublishPress Future la 4.10.4 sau mai sus înaintea WooCommerce. Dacă folosești alte pluginuri care își încarcă propria copie de Action Scheduler, verifică-le și pe acelea.

Fă testele de acceptanță pe fluxurile reale: plasare comandă, retragere comandă, resetare parolă, cont nou, descărcare produs digital, import CSV de actualizare. Nu pe date de test inventate, ci pe date apropiate de producție.

Aboanează-te la un monitor de erori fatale. Este cel mai ieftin lucru pe care îl poți face într-o zi de release.

Limite ale informației disponibile

Nota de lansare nu spune tot. Nu știm cât de răspândite sunt cazurile de credențiale malformate pentru descărcări, nu știm ce magazine au rulat PublishPress Future în combinația problematică, și nu avem date despre câte site-uri au fost afectate de vreunul dintre comportamentele modificate. Absența raportărilor nu dovedește că nu există. Dacă observi ceva ciudat după update, direcția corectă este logul, changelogul complet și suportul, nu presupunerea că este o eroare de la tine.

La fel, restricțiile din această lansare sunt măsuri de întărire, nu dovezi ale unei breșe exploatate. A spune altfel ar fi o afirmație neacoperită de materialul de referință.

FAQ

Trebuie să actualizez toate magazinele la 11.2.0? Nota de lansare recomandă explicit actualizarea tuturor magazinelor, pentru că versiunea include și corecții de securitate pe mai multe zone. Dacă ai un plugin care atinge codul de emails, permisiuni sau descărcări, testează pe un mediu separat înainte.

Ce fac dacă linkurile de descărcare pentru produse digitale se rup după update? Verifică dacă linkul este standard sau custom ori importat. Pentru cazurile afectate poți reemite linkul, corecta înregistrarea de permisiune sau corecta emailul de facturare și regenera permisiunile. Regenerarea resetează contorul de descărcări și logurile.

Mai pot primi copii Cc sau Bcc la emailurile de resetare parolă? Nu pentru emailurile menționate, iar adresele salvate anterior sunt ignorate. Pentru integrări se pot folosi filtre specifice, dar decizia implicită este corectă din perspectiva securității.

AI-ul ajută, dar decizia rămâne a ta

Un asistent AI îți poate parcurge changelogul în câteva minute, îți poate lista pluginurile susceptibile și îți poate transforma notele de lansare într-o listă de verificat pentru echipă. Poate compara versiunea cu versiunea ta instalată și poate semnala zonele atinse de modificări. Este util, reduce timpul de documentare și te scutește de citit 642 de pull request-uri în oglindă.

Ce nu face AI-ul: să decidă dacă muți versiunea pe producție acum sau să judece impactul real asupra unui flux comercial care aduce bani. Rămâne umană evaluarea riscului, ordinea update-urilor, comunicarea către echipă și testarea. Media buyer-ul, omul care administrează magazinul sau dezvoltatorul care răspunde de uptime iau decizia. Sursele despre cum ar trebui să arate un flux de autentificare sigur și despre cine decide și cine răspunde de rezultat sunt citite de oameni, cântărite de oameni.

Iar pasul concret îl face echipa ALLSoft Agency, pentru magazinele care vor un update făcut cu testare, nu pe încredere. Dacă vrei să verifice cineva fluxurile de checkout, permisiunile și descărcările înainte să dai drumul la versiunea nouă, discută cu noi la allsoftagency.ro. Fără promisiuni de cifre pe care nu le controlăm, doar verificare făcută de oameni care știu unde să se uite.