· wersja 4.21.2
Multi-Vendor 4.21.2
Wydanie poprawkowe z 22 września 2026 roku. Zamyka luki w webhookach Stripe, w rejestracji kont, w pobieraniu plików z adresu i w menedżerze plików. Sprawdzamy, co dokładnie się zmieniło.
Wersja 4.21.2 ukazała się 22 września 2026 roku, niecały miesiąc po 4.21.1, i nie wnosi nowych funkcji. To wydanie poprawkowe, w którym producent zebrał zmiany związane z bezpieczeństwem oraz jedną poprawkę błędu. Jeżeli Twój marketplace pracuje na 4.21.1, ta aktualizacja powinna trafić na produkcję możliwie szybko, bo dotyczy miejsc, do których dostęp ma każdy odwiedzający sklep. Komunikat producenta znajdziesz w dokumentacji.
Co mówi producent
Lista zmian jest krótka. Producent wymienia w niej wielokrotne usprawnienia bezpieczeństwa, bez wchodzenia w szczegóły, oraz poprawkę w dodatku Form Builder: na PHP 8.1 i nowszym strony z formularzami potrafiły wyświetlać ostrzeżenia o przestarzałych konstrukcjach języka. Ten drugi błąd był uciążliwy głównie wtedy, gdy serwer pokazywał komunikaty PHP na stronie, ale warto go mieć za sobą, bo formularze kontaktowe są zwykle pierwszym miejscem, w które zagląda klient.
Ogólnikowy opis zmian w bezpieczeństwie jest u producenta normą i ma swoje uzasadnienie. Szczegóły ujawnione w dniu wydania byłyby instrukcją dla tych, którzy szukają sklepów jeszcze niezaktualizowanych. Żeby wiedzieć, czego dotyczy aktualizacja, porównaliśmy kod Multi-Vendora 4.21.1 z kodem 4.21.2. Poniżej opisujemy obszary, w których znaleźliśmy zmiany, bez wskazywania, jak można było je wykorzystać.
Webhooki Stripe i Stripe Connect
Oba punkty, do których Stripe wysyła powiadomienia o płatnościach, sprawdzają teraz zapytanie, zanim cokolwiek z nim zrobią. Puste zapytanie kończy się od razu, identyfikatory płatności i zdarzeń muszą mieć poprawny format, a klucz do weryfikacji podpisu jest odszukiwany przed przetworzeniem treści. Dla Ciebie oznacza to tyle, że powiadomienia, które nie pochodzą od Stripe albo są zniekształcone, odpadają na samym wejściu.
Zmiana ma znaczenie przede wszystkim wtedy, gdy rozliczasz sprzedawców przez Stripe Connect, czyli w modelu, w którym płatność klienta dzieli się automatycznie między marketplace i sprzedawcę. Webhook jest w tym modelu jedynym kanałem, którym sklep dowiaduje się o losie pieniędzy, więc jego odporność przekłada się wprost na poprawność statusów zamówień.
Rejestracja kont i konta sprzedawców
Najbardziej marketplace'owa poprawka dotyczy zakładania kont. Konto klienta nie może już zostać przypisane do firmy sprzedawcy na podstawie danych przesłanych w formularzu, bo w Multi-Vendorze klient nigdy do sprzedawcy nie należy i system usuwa teraz to powiązanie z góry. Osobno zmieniło się tworzenie administratora sprzedawcy: konto takie powstaje wyłącznie w ścieżce zakładania nowego sprzedawcy, a nie dlatego, że odpowiednie pole przyszło razem z danymi rejestracji.
Jeżeli Twój marketplace ma otwartą rejestrację klientów albo sprzedawców, a w większości wdrożeń ma, to właśnie ta zmiana jest najmocniejszym argumentem za szybką aktualizacją. Jeżeli masz dodatki, które same zakładają konta sprzedawców, na przykład import firm albo integrację z zewnętrznym formularzem, sprawdź je po aktualizacji, bo rdzeń inaczej rozstrzyga teraz, kiedy wolno utworzyć administratora sprzedawcy.
Pobieranie plików z adresu
Sklep w kilku miejscach pobiera pliki ze wskazanego adresu, na przykład zdjęcia produktów przy imporcie. Od 4.21.2 takie pobieranie działa wyłącznie przez protokoły sieciowe HTTP, HTTPS, FTP i FTPS, a ta sama zasada obowiązuje przy każdym przekierowaniu po drodze. Adres w innej postaci nie zostanie potraktowany jak plik do pobrania, a ścieżka lokalna i adres sieciowy są rozróżniane, zanim system sięgnie po zawartość.
W normalnym imporcie nic się dla Ciebie nie zmienia, bo zdjęcia i tak leżą pod adresami HTTP albo HTTPS. Jeżeli jednak któryś z Twoich procesów podawał sklepowi pliki w nietypowy sposób, przetestuj go po aktualizacji na kopii sklepu.
Menedżer plików
Wbudowany menedżer plików, z którego korzystasz w panelu przy pracy z plikami sklepu, pilnuje teraz nazw tworzonych, przesyłanych i zmienianych plików oraz katalogów. Nazwa nie może zaczynać się od kropki ani zawierać separatorów ścieżki, więc plik zawsze ląduje w katalogu, w którym go tworzysz, a pliki ukryte, takie jak konfiguracja serwera, nie powstaną z poziomu panelu.
Pozostałe zmiany w kodzie
Porównanie pokazało jeszcze zmiany w obsłudze punktów odbioru. Interfejs REST, z którego korzysta aplikacja mobilna, pozwala teraz wskazać metodę dostawy, dla której mają zostać pobrane punkty, a zapis listy punktów w bazie odbywa się partiami. Producent nie wymienia tych zmian w komunikacie, więc traktujemy je jako porządkowe i nie przypisujemy im znaczenia dla bezpieczeństwa.
Jak zaktualizować
Aktualizację z 4.21.1 do 4.21.2 instalujesz z Upgrade Center w panelu administratora. Przed instalacją zrób kopię plików i bazy, a jeżeli sklep ma modyfikacje szablonów albo dodatki pisane na zamówienie, przejdź aktualizację najpierw na kopii. Zmienione pliki dotyczą płatności, kont użytkowników i pobierania plików, więc po aktualizacji sprawdź rejestrację klienta, rejestrację sprzedawcy i jedną płatność testową.
Na wersji 4.21.2 pracuje także nasza instancja demonstracyjna, w której możesz od razu zajrzeć do witryny, panelu administratora i panelu sprzedawcy.
Jeżeli chcesz, żebyśmy przeprowadzili aktualizację za Ciebie albo sprawdzili wcześniej, czy Twoje modyfikacje ją przetrwają, napisz do nas. Odpowiemy z wyceną i terminem.