WordPress podpira samodejne posodobitve že od različice 3.7 (2013), vendar je realnost taka, da večina uporabnikov WordPressa ne ve, kaj je omogočeno, kaj ne in kako bi moralo biti. Privzete nastavitve dajejo lažen občutek varnosti – nekateri varnostni popravki jih dajejo, večina posodobitev vtičnikov in tem pa je ročnih. Napačno konfigurirana samodejna posodobitev lahko pokvari produkcijsko spletno mesto; onemogočanje samodejnih posodobitev pa spletno mesto naredi ranljivo.
Ta vodnik pojasnjuje, kaj WordPress 2026 samodejno naredi privzeto, kako pravilno konfigurirati samodejne posodobitve za različne scenarije in kako se izogniti največjim pastem.
Kaj WordPress privzeto naredi samodejno
2026. (WP 6.7+) privzeto vedenje:
- Manjše posodobitve jedra (npr. 6.7.1 → 6.7.2): samodejno omogočene. Varnostni popravki prispejo takoj.
- Glavne posodobitve (npr. 6.7 → 6.8): ročno (kliknite v skrbniškem delu).
- Posodobitve vtičnikov : ročne (omogočljive so za vsak vtičnik v skrbniškem delu od WP 5.5+).
- Posodobitve tem : ročne (omogočljive so za vsako temo posebej).
- Prevajalske datoteke : samodejno.
To pomeni: vaše spletno mesto samodejno prejema varnostne popravke za jedro , vtičniki in teme – ki so največje tarče napadalcev – pa so odvisni od vas.
4 strategije nastavitve samodejnega posodabljanja
Strategija 1: Vse ročno (paranoično)
- Izklopite vse samodejne posodobitve.
- Vsako posodobitev ročno pregledate in preizkusite.
- Prednost: nikoli nepričakovana težava.
- Slabost: resničnost se pogosto pozabi, spletno mesto zaostaja, varnostne luknje ostanejo odprte več mesecev.
- Tipičen primer: manjša razvojna ekipa, ki ima namenski čas za vzdrževanje.
Strategija 2: Vse avtomatsko (leno)
- Omogoči samodejne posodobitve za jedro (glavno + stransko), vse vtičnike in vse teme.
- WordPress vse samodejno posodobi takoj, ko je izdana nova izdaja.
- Prednost: nikoli pozabljena posodobitev, najvarnejši varnostni položaj.
- Slabost: ena sama slaba posodobitev vtičnika lahko sredi noči pokvari vaše spletno mesto. Ni preizkusa delovanja.
- Tipičen primer: preprosto spletno mesto blagovne znamke z malo vtičniki, manj tveganja.
Strategija 3: Hibrid (priporočeno za večino)
- Osnovna pomanjkljivost: samodejno (varnostni popravki).
- Osnovni predmet: priročnik (preizkus na uprizoritvi).
- Posodobitve vtičnikov: samodejne za preverjene, stabilne vtičnike (Yoast, Wordfence, WPForms – od uglednih prodajalcev). Ročne za kritične (WooCommerce, plačilni sistem, prilagojeni WP vtičniki).
- Posodobitve teme: ročne ali le manjše samodejne.
- Prednost: ravnovesje, varnost + stabilnost.
- Slabost: zahteva začetno odločitev za vsak vtičnik posebej.
- Tipičen primer: 90 % WordPress spletnih mest bi to potrebovalo.
Strategija 4: Upravljano (delegirano)
- Vzdrževalna služba ali ekipa za upravljano gostovanje izvaja posodobitve po urniku (tedensko).
- S preizkusom pred začetkom proizvodnje.
- S postopkom vrnitve v prejšnje stanje, če se pokvari.
- Prednost: najvarnejše + najmanj skrbi.
- Slabost: ponavljajoči se stroški (20–200 €/mesec).
- Tipičen primer: e-trgovina, spletno mesto z rednim dohodkom, resno poslovno spletno mesto.
Kako omogočiti/onemogočiti samodejne posodobitve v WP admin
Posodobitve vtičnikov
- Pojdite na Vtičniki → Nameščeni vtičniki .
- Stolpec Samodejne posodobitve (desno).
- Kliknite Omogoči samodejne posodobitve ali Onemogoči samodejne posodobitve za vsak vtičnik.
Posodobitve tem
- Pojdite na Videz → Teme .
- Kliknite na temo.
- V podrobnem pogledu kliknite Omogoči samodejne posodobitve .
Osnovne posodobitve
Privzete nastavitve so v redu (manjše samodejne, večje ročne). Če jih želite spremeniti, uredite wp-config.php :
// Enable major core auto-updates (otkrij što radiš!) define( 'WP_AUTO_UPDATE_CORE', true ); // Disable all core auto-updates (NE preporučujem) define( 'WP_AUTO_UPDATE_CORE', false ); // Default — samo minor (security patches) define( 'WP_AUTO_UPDATE_CORE', 'minor' );Kaj preveriti, preden omogočite samodejno posodabljanje vtičnikov
Pravilo: samodejno posodabljaj samo vtičnike, ki jim zaupaš . Merila:
- Aktivno vzdrževano – zadnja posodobitev v zadnjih 3 mesecih.
- Več kot 500.000 aktivnih namestitev (kar pomeni, da jih je pregledala skupnost).
- Ocena 4,5+ zvezdic z veliko ocenami.
- Ugleden prodajalec – Yoast, Automattic, Themes, GravityForms, WP Rocket itd.
- Javni dnevnik sprememb , kjer si lahko ogledate, kaj so spremenili.
- Aktivna podpora – odgovarjajo na vprašanja za podporo.
Za vtičnik, ki ne izpolnjuje 4+ od teh pogojev – ročna posodobitev s preizkusom priprave.
Varnostno kopiranje pred vsako posodobitvijo
Najpomembnejše pravilo: varnostno kopiranje pred vsako posodobitvijo . Samodejno ali ročno.
- Dnevno varnostno kopiranje se že izvaja (JetBackup ali vtičnik).
- Plus takojšnja varnostna kopija pred posodobitvijo – UpdraftPlus in podobni vtičniki imajo možnost »varnostne kopije pred posodobitvijo«.
- Postopek obnovitve preverjajte četrtletno – varnostna kopija, ki ni obnovljena, je neuporabna.
Obvestila o posodobitvah in spremljanje
Ugotovite, kdaj je nekaj pokvarjeno:
- WP Mail SMTP + obvestila o posodobitvah – e-pošta ob posodobitvi jedra/vtičnika/teme.
- ManageWP ali MainWP — osrednja nadzorna plošča za več spletnih mest, prikazuje vse čakajoče posodobitve.
- Wordfence Security – opozori, ko je v vtičniku, ki ga uporabljate, zaznana ranljivost.
- Patchstack — specializiran za spremljanje ranljivosti WP.
Kako ravnati v primeru »vtičnik je pokvaril spletno mesto«
Klasika. Posodobitev vtičnika je bila potisnjena ob 2. uri zjutraj, spletno mesto ni delovalo do jutra. Kaj storiti:
- Ugotovite, kateri vtičnik ... Pogosto je to očitno iz dnevnika napak. Če ne, onemogočite vtičnike enega za drugim, dokler ne deluje.
- Onemogočite sporni vtičnik (prek skrbniškega vmesnika WP ali prek mape za preimenovanje vtičnika FTP/SSH).
- Če potrebujete funkcionalnost, obnovite prejšnje različice – z varnostno kopijo ali prek vtičnika WP Rollback.
- Odprite zahtevo za razvijalca vtičnika + težavo na GitHubu, če obstaja.
- Onemogočite samodejno posodabljanje za ta vtičnik, dokler ne preverite, ali je popravek na voljo.
Največje pasti
- Samodejno posodabljanje ogroženega vtičnika – če je prodajalec ogrožen (redko, vendar se zgodi), samodejno posodabljanje pošlje zlonamerno kodo neposredno na vaše spletno mesto. Spremljanje Patchstack zazna te primere.
- Samodejna posodobitev brez varnostne kopije – če posodobitev pokvari spletno mesto, ni poti nazaj. Vedno najprej naredite varnostno kopijo.
- Samodejno posodabljanje nezdružljivih vtičnikov – na primer posodobitev WooCommerce, ki ni združljiva s starim vtičnikom za plačilni prehod. Preizkusite v fazi priprave za kritične kombinacije.
- Samodejno posodabljanje tem brez podrejene teme – izgubite vse prilagoditve. Če neposredno uporabljate nadrejeno temo, NIKOLI ne posodabljajte samodejno.
- Zmeda pri samodejnih posodobitvah upravljanih ponudnikov gostovanja – nekateri upravljani ponudniki gostovanja (Kinsta, WP Engine) imajo svoje postopke posodabljanja. Samodejna posodobitev na ravni WP + samodejna posodobitev na ravni ponudnika lahko pride v konflikt.
Posebni primeri
WooCommerce
Posebna priporočila:
- Jedro WC-ja: ročno s preizkusom v fazi priprave. Posodobitev lahko prekine potek nakupa.
- Razširitve WC-ja (naročnine, članstva, plačilni prehod): priročnik s testom.
- Tema: ročna, še posebej tema za izložbe/WC po meri.
- Vtičniki, ki niso WC: samodejno v redu za ugledne.
Brezglavi WordPress
Samodejno posodabljanje vtičnika je v redu, vendar preizkusite frontend (Next.js/Astro) za izgradnjo cevovoda prek CI, da se prepričate, da ni nezdružljiv. Oblika odgovora WP API se lahko spremeni z večjo posodobitvijo vtičnika.
Več lokacij
Samodejne posodobitve, ki se sprožijo na ravni omrežja, vplivajo na vsa spletna mesta. Potrebno je več testiranj. Za produkcijo na več mestih so običajno potrebne ročne posodobitve.
Kaj ponuja pristop WMD
- Varnostno kopiranje pred posodobitvijo JetBackup – samodejni posnetek pred vsakim večjim posegom.
- Komplet orodij WordPress podjetja Plesk/cPanel – ponuja grafični uporabniški vmesnik za paketne posodobitve z integriranim varnostnim kopiranjem.
- Upravljani WordPress paket – naša ekipa izvaja tedenske posodobitve s pripravljalnim testiranjem.
- Imunify360 — popravljanje znanih ranljivosti na ravni strežnika.
- Posvetovanje o optimalni strategiji samodejnega posodabljanja za vaše spletno mesto.
Pogosto zastavljena vprašanja
Ali lahko vklopim samodejno posodabljanje za vse in pozabim na to?
Za preprosto spletno mesto blagovne znamke – morda. Za katero koli resno spletno mesto – ne. Samodejno posodabljanje brez spremljanja + postopka varnostnega kopiranja je tveganje, ki ga ne smete sprejeti.
Kaj pa vtičniki z razveljavljeno kodo (piratstvo)?
Samodejno posodabljanje ne deluje. Poleg tega so vtičniki z neveljavno kodo glavni vektor za zlonamerno programsko opremo. Ne uporabljajte jih.
Samodejno posodabljanje in WooCommerce – varno?
Samodejno posodabljanje jedra WC je zaradi svoje kompleksnosti tvegano. Vtičniki, ki se ne dotikajo jedra WC (npr. SEO, varnost), se lahko samodejno posodobijo. Jedro WC + razširitve: ročno s pripravo na uporabo.
Ali obstaja "pametna samodejna posodobitev", ki pred uporabo preizkusi?
Da, vtičnik WP Umbrella , ManageWP Safe Updates , WP Toolkit Smart Updates – samodejno preizkusijo spletno mesto po posodobitvi in ga vrnejo v prejšnje stanje, če zaznajo težavo.