Que un administrador compri correctament no demostra que el checkout públic funcioni. Els administradors acostumen a evitar la caché, conserven cookies antigues, tenen altres capacitats i poden veure regles de pagament o enviament diferents.
Utilitza aquesta diferència com a evidència i compara peticions controlades des de sessions separades.
Reprodueix com un visitant real
Obre un navegador privat on mai no hagis iniciat sessió. Afegeix el mateix producte, país i mètode de pagament. Prova per separat com a convidat i com a client normal.
Després de cada intent consulta les comandes i la passarel·la. Si la ruta pública crea una comanda o cobrament, no la repeteixis fins a aclarir-ne l’estat.
Anota URL, hora, total i error exacte amb dades sintètiques.
Compara el comportament de la caché
Molts sistemes exclouen qui porta una cookie de login. L’administrador rep PHP fresc mentre el convidat pot rebre un checkout antic o compartit.
Compara aquestes capçaleres:
Cache-Control
Age
CF-Cache-Status
X-Cache o estat propi de l'allotjament
Carret, Checkout, El meu compte i endpoints AJAX han d’evitar caché pública. Corregeix la regla, purga, deixa que es torni a poblar i prova de nou. Un únic MISS no demostra la solució.
Compara també l’HTML i els fragments de checkout de totes dues sessions. Es pot excloure l’URL principal i continuar emmagatzemant totals, nonce o mètodes. La resposta pública no ha de contenir identificadors ni disponibilitat calculada per a l’administrador.
Compara cookies i sessions
El navegador de l’administrador pot tenir una sessió WooCommerce vàlida, consentiment acceptat i experiència prèvia al domini canònic. Inspecciona les cookies del convidat entre producte, carret i checkout.
Comprova si el gestor de consentiment bloqueja cookies funcionals als nous usuaris. Prova els estats acceptat, rebutjat i sense decidir d’acord amb la configuració legal.
No classifiquis cookies de màrqueting com a essencials només per simplificar.
Cerca codi dependent del rol
Revisa el tema i els connectors propis per comprovacions de capacitat, login o retorns anticipats al voltant de preus, checkout, enviament i pagament.
Les pistes habituals són is_user_logged_in(), current_user_can() i condicions sobre rols. Inspecciona hooks PHP i JavaScript localitzat de manera diferent segons l’usuari.
No editis el tema pare. Aplica la correcció provada en un child theme o connector petit amb historial i reversió.
Compara pagament i transport
Les passarel·les i els mètodes poden dependre de moneda, país, codi postal, total, classe de producte, rol o adreça desada. Un administrador amb dades preemplenades potser no entra mai a la branca fallida.
Registra paquets i tarifes de la petició pública. Confirma impostos i totals abans de culpar la passarel·la.
Un enviament absent pot aturar el checkout encara que el CSS amagui el missatge.
Revisa seguretat només per al públic
El WAF, la protecció de bots o el rate limiting poden desafiar l’AJAX anònim i permetre l’administrador connectat. Relaciona un 403 o challenge amb els esdeveniments mitjançant hora, URI i identificador segur.
Crea l’excepció mínima per al trànsit legítim de WooCommerce. No desactivis el tallafoc ni autoritzis peticions arbitràries a endpoints sensibles.
Comprova també ModSecurity i els connectors de seguretat.
Elimina avantatges del test administratiu
L’administrador pot utilitzar transferència, veure productes ocults, evitar l’estoc o tenir extensions del navegador diferents. Escriu cada diferència de producte, compte, adreça, cupó, dispositiu i pagament.
Utilitza staging per aïllament invasiu, però separa callbacks i correus de producció. Mai no ha de processar transaccions reals per accident.
Repara i verifica el checkout anònim
Corregeix la capa demostrada: exclusions de caché, consentiment, condició de rol, mètode o tallafoc. Prova després convidat nou, convidat recurrent i client amb sessions netes.
Verifica comanda, pagament, estats, estoc, correus i pàgina d’agraïment. Repeteix des d’una altra xarxa controlada per descartar una allowlist d’IP o cookie temporal.
El manteniment recurrent ha d’incloure checkout anònim després de canvis de caché, seguretat, consentiment, tema o WooCommerce. Aquests errors són greus precisament perquè el personal pot no veure’ls.