Wie oft sollten Sie WordPress-Plugins aktualisieren?

Wie oft sollten WordPress-Plugins aktualisiert werden? Wann sofort zu handeln ist, wann ein fester Rhythmus genügt, automatische Updates, Tests und nicht mehr gepflegte Plugins.

Support-Ticket eröffnen

WordPress-Plugins werden ständig aktualisiert. Manche Updates schließen Sicherheitslücken, manche beheben Fehler, manche bringen neue Funktionen und manche halten das Plugin einfach mit der neuesten WordPress-Version kompatibel.

Für Website-Betreiber bleibt damit eine ganz praktische Frage: Wie oft sollten Sie die Updates tatsächlich einspielen?

Wer zu selten aktualisiert, lässt bekannte Sicherheitslücken offen und macht jede Update-Runde größer und riskanter. Wer alles sofort und ohne jede Kontrolle einspielt, kann eine wichtige Funktion wie den Checkout oder den Login lahmlegen.

Die gute Nachricht: Es gibt einen vernünftigen Mittelweg. Er hängt weniger von einer festen Anzahl an Tagen ab als davon, was ein Update enthält und wie wichtig das Plugin für Ihre Website ist.

Dieser Leitfaden erklärt, wann Sie sofort aktualisieren sollten, wann ein regelmäßiger Rhythmus genügt, welche Vor- und Nachteile automatische Updates haben, wie Sie mit kritischen Plugins umgehen und was mit Plugins geschehen sollte, die nicht mehr gepflegt werden.

Warum sind Plugin-Updates wichtig?

Plugins liefern den Großteil der Funktionen einer WordPress-Website: Formulare, SEO, Caching, Zahlungen, Mitgliedschaften, Page Builder und vieles mehr.

Jedes Plugin ist Software, die von einem anderen Entwickler stammt. Im Laufe der Zeit:

  • werden Sicherheitsprobleme entdeckt und behoben
  • werden Fehler korrigiert
  • wird das Plugin an neue Versionen von WordPress und PHP angepasst
  • kommen neue Funktionen hinzu

Wenn Sie nicht aktualisieren, behalten Sie die alten Probleme. Sicherheitslücken in beliebten Plugins werden oft veröffentlicht, sobald eine Korrektur verfügbar ist, und damit kennen sie auch Angreifer.

Gleichzeitig ist jedes Update eine Änderung. Die meisten Updates verlaufen problemlos, manche verursachen aber Konflikte mit anderen Plugins, dem Theme oder individuellem Code.

Wann sollten Sie sofort aktualisieren?

Sicherheitsupdates sollten so bald wie vernünftigerweise möglich eingespielt werden.

Sie erkennen sie meist daran, dass:

  • das Changelog eine Sicherheitskorrektur oder Schwachstelle erwähnt
  • der Plugin-Entwickler eine Mitteilung veröffentlicht hat
  • ein Sicherheitsdienst oder Ihr Hosting-Anbieter eine Warnung geschickt hat
  • WordPress einen Hinweis zu dem Plugin anzeigt

Wird die Schwachstelle bereits aktiv ausgenutzt, ist es keine gute Idee, auf Ihre normale monatliche Runde zu warten. Erstellen Sie ein Backup, spielen Sie das Update ein und prüfen Sie anschließend die wichtigsten Funktionen der Website.

Ist das Plugin kritisch, etwa ein Zahlungs- oder Mitgliedschafts-Plugin, lohnt sich trotzdem ein kurzer Test auf einer Staging-Kopie. Lassen Sie aber nicht zu, dass Tests eine ernste Sicherheitskorrektur um Wochen verzögern.

Wie oft sollten Sie andere Updates einspielen?

Für Updates ohne Sicherheitsbezug funktioniert bei den meisten Websites ein regelmäßiger Rhythmus gut.

Übliche Ansätze:

  • wöchentlich für stark genutzte Websites, Online-Shops oder Websites mit vielen Plugins
  • alle zwei Wochen oder monatlich für die meisten Unternehmenswebsites
  • mindestens monatlich für einfache Websites, die sich selten ändern

Das genaue Intervall ist weniger wichtig als die Regelmäßigkeit. Probleme entstehen, wenn Updates sechs Monate liegen bleiben und dann dreißig auf einmal eingespielt werden. Geht dann etwas kaputt, lässt sich kaum noch feststellen, welches Update die Ursache war.

Eine gute Routine:

  1. Erstellen Sie ein Backup.
  2. Lesen Sie, was die Updates enthalten, besonders bei Hauptversionen.
  3. Aktualisieren Sie jeweils ein Plugin oder eine kleine Gruppe risikoarmer Plugins.
  4. Prüfen Sie die Website nach jedem Schritt.
  5. Notieren Sie, was wann aktualisiert wurde.

Sollten Sie automatische Updates aktivieren?

Seit WordPress 5.5 können Sie automatische Updates für einzelne Plugins in der Ansicht Plugins aktivieren.

Die Vorteile

  • Sicherheitskorrekturen werden schnell eingespielt, auch wenn sich niemand anmeldet
  • kleine Websites bleiben ohne manuelle Arbeit aktuell
  • es stauen sich weniger Updates an

Die Nachteile

  • Updates werden eingespielt, ohne dass jemand das Ergebnis prüft
  • ein Problem fällt womöglich erst auf, wenn ein Kunde es meldet
  • eine Hauptversion kann Änderungen mitbringen, auf die Sie nicht vorbereitet waren
  • es ist schwerer nachzuvollziehen, wann genau sich etwas geändert hat

Ein ausgewogener Ansatz

Viele Websites nutzen automatische Updates gezielt:

  • aktivieren Sie sie für einfache, risikoarme Plugins, die gut gepflegt werden
  • deaktivieren Sie sie für kritische Plugins wie Zahlungen, Checkout, Mitgliedschaften, Lernplattformen und Page Builder
  • behalten Sie eine Backup-Routine und ein gewisses Monitoring bei, damit Probleme schnell auffallen

Auch mit automatischen Updates müssen Sie regelmäßig auf die Website schauen. Sie verringern den Aufwand, nicht die Verantwortung.

Welche Plugins sollten zuerst getestet werden?

Manche Plugins sind empfindlicher als andere. Werden sie ohne jeden Test direkt auf der Live-Website aktualisiert, entstehen die meisten unangenehmen Zwischenfälle.

Plugins, die besondere Sorgfalt verdienen:

  • Zahlungs-Gateways für Stripe, PayPal und andere Anbieter
  • WooCommerce selbst und seine wichtigsten Erweiterungen
  • Abonnements und Mitgliedschaften
  • Lernmanagement-Plugins für Kurse und Lernfortschritte
  • Page Builder, weil sie das Layout vieler Seiten steuern
  • mehrsprachige Plugins
  • jedes Plugin, von dem individueller Code abhängt

Testen Sie bei diesen Plugins das Update zuerst auf einer Staging-Kopie oder aktualisieren Sie sie zumindest einzeln, zu einer ruhigen Zeit, mit einem frischen Backup und einem klaren Plan für die Rücknahme. Der Leitfaden zum Testen von WordPress-Updates auf einer Staging-Website erklärt das Vorgehen.

Warum sollten Sie das Changelog lesen?

Das Changelog ist die Liste der Änderungen, die der Entwickler mit jeder Version veröffentlicht. Sie öffnen es in der Ansicht Plugins über den Link View version details (auf Deutsch „Details der Version … anzeigen“, mit der neuen Versionsnummer) neben einem verfügbaren Update oder auf der Seite des Plugins bei WordPress.org.

Achten Sie auf:

  • Hinweise auf Sicherheitskorrekturen
  • Breaking Changes oder entfernte Funktionen
  • neue Mindestanforderungen an WordPress oder PHP
  • Hinweise, dass nach dem Update ein Datenbank-Update ausgeführt werden muss
  • einen großen Sprung in der Versionsnummer, der oft auf größere Änderungen hinweist

Sie müssen nicht jede Zeile verstehen. Sie suchen nach Anzeichen dafür, dass das Update mehr Sorgfalt als üblich braucht.

Was ist mit Plugins, die nicht mehr gepflegt werden?

Manche Plugins erhalten keine Updates mehr. Der Entwickler hat sich vielleicht anderen Dingen zugewandt, oder das Plugin wurde aus dem Verzeichnis von WordPress.org entfernt.

Warnzeichen:

  • das letzte Update liegt lange zurück
  • WordPress.org zeigt einen Hinweis, dass das Plugin nicht mit den letzten Hauptversionen von WordPress getestet wurde
  • auf der Plugin-Seite steht, dass es geschlossen wurde und nicht mehr heruntergeladen werden kann
  • im Support-Forum gibt es viele unbeantwortete Fragen

Ein aufgegebenes Plugin erhält keine Sicherheitskorrekturen mehr. Es kann außerdem aufhören zu funktionieren, wenn WordPress oder PHP aktualisiert werden.

So gehen Sie vor:

  1. Prüfen Sie, ob das Plugin überhaupt noch gebraucht wird.
  2. Suchen Sie nach einer gepflegten Alternative, die dieselbe Aufgabe erfüllt.
  3. Planen Sie den Austausch sorgfältig, besonders wenn das Plugin Daten speichert oder wichtige Seiten steuert.
  4. Testen Sie den Ersatz auf einer Staging-Kopie, bevor Sie auf der Live-Website umstellen.

Löschen Sie ein altes Plugin nicht einfach, ohne zu prüfen, was davon abhängt.

Häufige Fehler

  • Updates monatelang liegen lassen und dann alles auf einmal aktualisieren
  • kritische Plugins zu Stoßzeiten aktualisieren, etwa während einer Rabattaktion
  • ohne aktuelles Backup aktualisieren
  • automatische Updates für alles aktivieren, auch für Zahlungs-Plugins
  • Anforderungen an PHP- und WordPress-Versionen im Changelog übersehen
  • inaktive Plugins installiert lassen, die trotzdem Updates brauchen und weiterhin ein Risiko sein können
  • nicht notieren, was aktualisiert wurde, wodurch sich Probleme schwerer zurückverfolgen lassen

Wie sieht eine gute Update-Routine aus?

Eine gute Routine ist vorhersehbar. Sicherheitskorrekturen werden schnell eingespielt. Andere Updates folgen einem festen Zeitplan. Kritische Plugins werden zuerst getestet. Vor jeder Runde wird ein Backup erstellt. Inaktive und aufgegebene Plugins werden entfernt oder ersetzt. Und jemand führt eine kurze Liste darüber, was sich geändert hat.

Wie D4Hub Sie unterstützen kann

D4Hub kann sich um Ihre Plugin-Updates kümmern oder Ihnen helfen, eine Routine aufzubauen, die Sie selbst befolgen können.

Je nach Bedarf kann D4Hub:

  • alle installierten Plugins und ihren Update-Status prüfen
  • Sicherheitsupdates erkennen, die sofortige Aufmerksamkeit brauchen
  • Updates in einer kontrollierten Reihenfolge einspielen, mit vorherigem Backup
  • kritische Plugins auf einer Staging-Kopie testen
  • festlegen, welche Plugins sich für automatische Updates eignen
  • aufgegebene Plugins finden und ersetzen
  • Probleme beheben, die durch ein Update entstanden sind
  • Updates fortlaufend über MAP übernehmen oder bei Bedarf über einen Support-Plan oder ein Ticket

Sie können in jeder Phase Unterstützung anfragen, von einem einzelnen Update, bei dem Sie unsicher sind, bis zu einer vollständigen Prüfung der Website.

Support-Ticket eröffnen

Für Anwender mit technischen Kenntnissen: Plugin-Updates mit WP-CLI verwalten

Die folgenden Befehle richten sich an Anwender, die mit WP-CLI und dem SSH-Zugang zu ihrem Hosting vertraut sind. Erstellen Sie vor dem Einspielen von Updates immer ein Backup von Dateien und Datenbank und führen Sie die Befehle nicht zu Stoßzeiten auf einem Live-Shop aus.

Plugins mit verfügbaren Updates auflisten

wp plugin list --update=available

Um die Versionen nebeneinander zu sehen, einschließlich des Status der automatischen Updates:

wp plugin list --fields=name,status,version,update_version,auto_update

Ein Update vor dem Einspielen prüfen

Die Option --dry-run zeigt, was aktualisiert würde, ohne etwas zu verändern:

wp plugin update <slug> --dry-run

Um alle verfügbaren Updates vorab anzuzeigen:

wp plugin update --all --dry-run

Jeweils ein Plugin aktualisieren

wp plugin update <slug>

Prüfen Sie nach jedem Update die wichtigsten Seiten und Funktionen, bevor Sie weitermachen. Wenn Sie Plugins einzeln aktualisieren, lässt sich die Ursache viel leichter finden, falls etwas kaputtgeht.

Automatische Updates pro Plugin verwalten

Ab WP-CLI 2.5 lassen sich automatische Updates für einzelne Plugins verwalten:

wp plugin auto-updates status
wp plugin auto-updates enable <slug>
wp plugin auto-updates disable <slug>

Sinnvoll ist es, automatische Updates für einfache, gut gepflegte Plugins zu aktivieren und für Zahlungen, Mitgliedschaften und Page Builder zu deaktivieren.

Prüfen, wann ein Plugin zuletzt aktualisiert wurde

Öffnen Sie die Seite des Plugins bei WordPress.org, meist unter:

https://wordpress.org/plugins/<slug>/

Prüfen Sie im Infokasten Last updated (Zuletzt aktualisiert), Tested up to (Getestet bis) und die PHP-Anforderungen. Ein Plugin, das lange nicht aktualisiert wurde oder eine Warnung zeigt, dass es nicht mit aktuellen WordPress-Versionen getestet wurde, sollte überprüft werden.

Nicht mehr benötigte inaktive Plugins entfernen

Listen Sie zuerst die inaktiven Plugins auf:

wp plugin list --status=inactive

Prüfen Sie vor dem Entfernen, wofür jedes einzelne genutzt wurde. Beim Löschen eines Plugins werden seine Dateien entfernt und bei manchen Plugins auch seine Daten. Wenn Sie unsicher sind, lassen Sie es deaktiviert und fragen Sie nach, bevor Sie es löschen.

Häufig gestellte Fragen

Ist es sicher, alle Plugins auf einmal zu aktualisieren?

Bei einfachen Websites geht das oft gut, aber Probleme lassen sich dann schwerer zurückverfolgen. Geht etwas kaputt, wissen Sie nicht, welches Update die Ursache war. Einzeln oder in kleinen Gruppen zu aktualisieren ist sicherer.

Kann ich Updates auslassen, wenn die Website gut funktioniert?

Für kurze Zeit ja. Mit der Zeit lassen ausgelassene Updates bekannte Sicherheitsprobleme offen und machen die nächste Update-Runde größer und riskanter.

Sollte ich Plugins vor oder nach dem WordPress-Core aktualisieren?

Eine allgemeingültige Regel gibt es nicht. Prüfen Sie die Changelogs: Manche Plugin-Versionen setzen ein neueres WordPress voraus, andere werden vor einem großen WordPress-Update benötigt. Erstellen Sie im Zweifel ein Backup und aktualisieren Sie in kleinen Schritten.

Was, wenn ein Update meine Website lahmlegt?

Nehmen Sie keine weiteren Änderungen vor. Deaktivieren Sie das gerade aktualisierte Plugin oder setzen Sie es auf die vorherige Version zurück, oder spielen Sie das vor dem Update erstellte Backup wieder ein. Der Leitfaden dazu, was zu tun ist, wenn ein Plugin Ihre Website lahmlegt, erklärt die sicheren Schritte.

Müssen inaktive Plugins aktualisiert werden?

Ja, wenn Sie sie behalten. Inaktive Plugins haben weiterhin Dateien auf dem Server und können weiterhin Schwachstellen enthalten. Wenn Sie sie nicht brauchen, ist es meist besser, sie zu entfernen, nachdem Sie geprüft haben, wofür sie genutzt wurden.

Woran erkenne ich, ob ein Update eine Sicherheitskorrektur ist?

Lesen Sie das Changelog und achten Sie auf Begriffe wie Security, Vulnerability oder Fix für ein gemeldetes Problem. Sicherheitsdienste und manche Hosting-Anbieter verschicken außerdem Warnungen zu verwundbaren Plugins.

Verwandte Ressourcen

Verwandte Leistungen und Technologien