Ogni quanto aggiornare i plugin di WordPress?

Ogni quanto vanno aggiornati i plugin di WordPress? Quando intervenire subito, quando basta una cadenza regolare, aggiornamenti automatici, test e plugin abbandonati.

Apri un ticket di supporto

I plugin di WordPress vengono aggiornati di continuo. Alcuni aggiornamenti correggono problemi di sicurezza, altri risolvono bug, altri aggiungono funzioni e altri ancora mantengono semplicemente il plugin compatibile con l’ultima versione di WordPress.

Chi gestisce un sito si trova così davanti a una domanda pratica: ogni quanto conviene davvero applicarli?

Aggiornare troppo di rado lascia aperte falle di sicurezza note e rende ogni giro di aggiornamenti più grande e rischioso. Aggiornare tutto appena compare, senza alcun controllo, può rompere una funzione importante come il checkout o il login.

La buona notizia è che esiste una via di mezzo sensata. Dipende meno da un numero fisso di giorni e più da cosa contiene ogni aggiornamento e da quanto è importante il plugin per il tuo sito.

Questa guida spiega quando aggiornare subito, quando basta una cadenza regolare, pro e contro degli aggiornamenti automatici, come gestire i plugin critici e cosa fare con quelli non più mantenuti.

Perché gli aggiornamenti dei plugin sono importanti?

I plugin aggiungono gran parte delle funzionalità a un sito WordPress: moduli, SEO, cache, pagamenti, aree riservate, page builder e molto altro.

Ogni plugin è un software scritto da uno sviluppatore diverso. Nel tempo:

  • vengono scoperti e corretti problemi di sicurezza
  • vengono corretti dei bug
  • il plugin viene adattato alle nuove versioni di WordPress e PHP
  • vengono aggiunte nuove funzioni

Se non aggiorni, ti tieni i vecchi problemi. Le vulnerabilità dei plugin più diffusi vengono spesso rese pubbliche quando è disponibile una correzione, il che significa che le conoscono anche gli attaccanti.

Allo stesso tempo, ogni aggiornamento è un cambiamento. La maggior parte va liscia, ma alcuni causano conflitti con altri plugin, con il tema o con codice personalizzato.

Quando aggiornare subito?

Gli aggiornamenti di sicurezza vanno applicati appena ragionevolmente possibile.

Di solito li riconosci perché:

  • il changelog menziona una correzione di sicurezza o una vulnerabilità
  • lo sviluppatore del plugin ha pubblicato un annuncio
  • un servizio di sicurezza o il tuo hosting ti ha inviato un avviso
  • WordPress mostra una notifica sul plugin

Se la vulnerabilità viene sfruttata attivamente, aspettare il normale giro mensile non è una buona idea. Fai un backup e applica l’aggiornamento, poi controlla le funzioni più importanti del sito.

Se il plugin è critico, per esempio un plugin di pagamento o di membership, un test veloce su una copia di staging vale comunque la pena, ma non lasciare che i test ritardino di settimane una correzione di sicurezza seria.

Ogni quanto applicare gli altri aggiornamenti?

Per gli aggiornamenti non legati alla sicurezza, una cadenza regolare funziona bene per la maggior parte dei siti.

Approcci comuni:

  • settimanale per siti molto attivi, negozi online o siti con molti plugin
  • ogni due settimane o mensile per la maggior parte dei siti aziendali
  • mensile come minimo per siti semplici che cambiano raramente

L’intervallo esatto conta meno della costanza. Ciò che crea problemi è lasciare gli aggiornamenti fermi per sei mesi e poi applicarne trenta in una volta. Se qualcosa si rompe, diventa molto difficile capire quale aggiornamento l’abbia causato.

Una buona routine:

  1. Fai un backup.
  2. Leggi cosa contengono gli aggiornamenti, soprattutto le versioni principali.
  3. Aggiorna un plugin, o un piccolo gruppo di plugin a basso rischio, alla volta.
  4. Controlla il sito dopo ogni passaggio.
  5. Annota cosa è stato aggiornato e quando.

Conviene attivare gli aggiornamenti automatici?

Da WordPress 5.5 puoi attivare gli aggiornamenti automatici per i singoli plugin dalla schermata Plugins (Plugin).

I vantaggi

  • le correzioni di sicurezza vengono applicate rapidamente, anche se nessuno accede
  • i siti piccoli restano aggiornati senza lavoro manuale
  • si accumulano meno aggiornamenti

Gli svantaggi

  • gli aggiornamenti vengono applicati senza che nessuno controlli il risultato
  • un problema potrebbe emergere solo quando lo segnala un cliente
  • una versione principale può introdurre cambiamenti per cui non eri pronto
  • è più difficile sapere esattamente quando qualcosa è cambiato

Un approccio equilibrato

Molti siti usano gli aggiornamenti automatici in modo selettivo:

  • attivali per plugin semplici, a basso rischio e ben mantenuti
  • disattivali per i plugin critici come pagamenti, checkout, membership, piattaforme e-learning e page builder
  • mantieni una routine di backup e un minimo di monitoraggio, così i problemi vengono notati rapidamente

Se attivi gli aggiornamenti automatici, devi comunque controllare il sito con regolarità. Riducono la fatica, non la responsabilità.

Quali plugin vanno testati prima?

Alcuni plugin sono più delicati di altri. Aggiornarli direttamente sul sito live senza alcun test è da dove nasce la maggior parte degli incidenti dolorosi.

Plugin che meritano un’attenzione in più:

  • gateway di pagamento per Stripe, PayPal e altri fornitori
  • WooCommerce stesso e le sue estensioni principali
  • abbonamenti e membership
  • plugin di e-learning per corsi e avanzamento degli studenti
  • page builder, perché controllano il layout di molte pagine
  • plugin multilingua
  • qualsiasi plugin da cui dipende del codice personalizzato

Per questi, testa prima l’aggiornamento su una copia di staging, o almeno aggiornali separatamente, in un momento tranquillo, con un backup recente e un piano chiaro per tornare indietro. La guida su come testare gli aggiornamenti di WordPress su un sito di staging spiega il procedimento.

Perché leggere il changelog?

Il changelog è l’elenco delle modifiche che lo sviluppatore pubblica con ogni versione. Puoi aprirlo dalla schermata Plugins facendo clic sul link View version details (Visualizza i dettagli della versione, mostra il numero della nuova versione) accanto a un aggiornamento disponibile, oppure dalla pagina del plugin su WordPress.org.

Cerca:

  • riferimenti a correzioni di sicurezza
  • modifiche incompatibili o funzioni rimosse
  • nuovi requisiti minimi di WordPress o PHP
  • note che chiedono di eseguire un aggiornamento del database dopo l’aggiornamento
  • un grande salto nel numero di versione, che spesso indica cambiamenti più consistenti

Non serve capire ogni riga. Stai cercando segnali che l’aggiornamento richiede più attenzione del solito.

E i plugin non più mantenuti?

Alcuni plugin smettono di ricevere aggiornamenti. Lo sviluppatore potrebbe essersi dedicato ad altro, oppure il plugin potrebbe essere stato rimosso dalla directory di WordPress.org.

Segnali d’allarme:

  • l’ultimo aggiornamento risale a molto tempo fa
  • WordPress.org mostra un avviso che il plugin non è stato testato con le versioni principali recenti di WordPress
  • la pagina del plugin indica che è stato chiuso e non è più disponibile per il download
  • il forum di supporto ha molte domande senza risposta

Un plugin abbandonato non riceverà correzioni di sicurezza. Può anche smettere di funzionare quando WordPress o PHP vengono aggiornati.

Cosa fare:

  1. Verifica se il plugin serve ancora.
  2. Cerca un’alternativa mantenuta che svolga la stessa funzione.
  3. Pianifica la sostituzione con attenzione, soprattutto se il plugin memorizza dati o controlla pagine importanti.
  4. Testa la sostituzione su una copia di staging prima di fare il passaggio sul sito live.

Non limitarti a cancellare un vecchio plugin senza verificare cosa dipende da lui.

Errori comuni

  • lasciare gli aggiornamenti fermi per mesi e poi aggiornare tutto in una volta
  • aggiornare plugin critici nei momenti di traffico intenso, per esempio durante una promozione
  • aggiornare senza un backup recente
  • attivare gli aggiornamenti automatici per tutto, compresi i plugin di pagamento
  • ignorare i requisiti di versione di PHP e WordPress indicati nel changelog
  • tenere installati plugin inattivi, che vanno comunque aggiornati e possono comunque essere un rischio
  • non annotare cosa è stato aggiornato, il che rende più difficile risalire ai problemi

Com’è fatta una buona routine di aggiornamento?

Una buona routine è prevedibile. Le correzioni di sicurezza vengono applicate rapidamente. Gli altri aggiornamenti seguono una pianificazione regolare. I plugin critici vengono testati prima. Si fa un backup prima di ogni giro. I plugin inattivi e abbandonati vengono rimossi o sostituiti. E qualcuno tiene una breve traccia di cosa è cambiato.

Come può aiutarti D4Hub

D4Hub può occuparsi degli aggiornamenti dei plugin o aiutarti a costruire una routine da seguire in autonomia.

A seconda delle tue esigenze, D4Hub può:

  • controllare tutti i plugin installati e il loro stato di aggiornamento
  • individuare gli aggiornamenti di sicurezza che richiedono attenzione immediata
  • applicare gli aggiornamenti in un ordine controllato, con un backup prima
  • testare i plugin critici su una copia di staging
  • decidere quali plugin sono sicuri per gli aggiornamenti automatici
  • trovare e sostituire i plugin abbandonati
  • risolvere i problemi causati da un aggiornamento
  • gestire gli aggiornamenti in modo continuativo con MAP, oppure su richiesta tramite un piano di supporto o un ticket

Puoi chiedere supporto in qualsiasi momento, da un singolo aggiornamento su cui hai dubbi fino a una revisione completa del sito.

Apri un ticket di supporto

Per chi vuole mettere le mani in pasta: gestire gli aggiornamenti dei plugin con WP-CLI

I comandi seguenti sono per chi ha dimestichezza con WP-CLI e ha accesso SSH al proprio hosting. Fai sempre un backup di file e database prima di applicare aggiornamenti, ed evita di eseguirli su un negozio live nei momenti di traffico intenso.

Elencare i plugin con aggiornamenti disponibili

wp plugin list --update=available

Per vedere le versioni affiancate, compreso lo stato degli aggiornamenti automatici:

wp plugin list --fields=name,status,version,update_version,auto_update

Vedere un’anteprima dell’aggiornamento prima di applicarlo

L’opzione --dry-run mostra cosa verrebbe aggiornato senza modificare nulla:

wp plugin update <slug> --dry-run

Per un’anteprima di tutti gli aggiornamenti disponibili:

wp plugin update --all --dry-run

Aggiornare un plugin alla volta

wp plugin update <slug>

Dopo ogni aggiornamento, controlla le pagine e le funzioni più importanti prima di proseguire. Aggiornare i plugin uno alla volta rende molto più facile individuare la causa se qualcosa si rompe.

Gestire gli aggiornamenti automatici per singolo plugin

WP-CLI 2.5 e versioni successive permettono di gestire gli aggiornamenti automatici dei singoli plugin:

wp plugin auto-updates status
wp plugin auto-updates enable <slug>
wp plugin auto-updates disable <slug>

Un uso sensato è attivare gli aggiornamenti automatici per plugin semplici e ben mantenuti e disattivarli per pagamenti, membership e page builder.

Verificare quando un plugin è stato aggiornato l’ultima volta

Apri la pagina del plugin su WordPress.org, di solito all’indirizzo:

https://wordpress.org/plugins/<slug>/

Nel riquadro dei dettagli, controlla Last updated, Tested up to e i requisiti PHP. Un plugin che non viene aggiornato da molto tempo, o che mostra un avviso perché non è stato testato con le versioni recenti di WordPress, va rivalutato.

Rimuovere i plugin inattivi che non ti servono più

Prima elenca i plugin inattivi:

wp plugin list --status=inactive

Verifica a cosa serviva ciascuno prima di rimuoverlo. Eliminare un plugin ne rimuove i file e, per alcuni plugin, anche i dati. Se non sei sicuro, lascialo disattivato e chiedi prima di eliminarlo.

Domande frequenti

È sicuro aggiornare tutti i plugin insieme?

Per i siti semplici spesso va bene, ma rende i problemi più difficili da rintracciare. Se qualcosa si rompe, non saprai quale aggiornamento l’ha causato. Aggiornare uno alla volta, o a piccoli gruppi, è più sicuro.

Posso saltare gli aggiornamenti se il sito funziona bene?

Per un breve periodo, sì. Nel tempo, gli aggiornamenti saltati lasciano aperti problemi di sicurezza noti e rendono il giro successivo più grande e rischioso.

Meglio aggiornare i plugin prima o dopo il core di WordPress?

Non c’è una regola unica. Controlla i changelog: alcune versioni dei plugin richiedono un WordPress più recente, mentre altre vanno installate prima di un aggiornamento principale di WordPress. Nel dubbio, fai un backup e aggiorna a piccoli passi.

E se un aggiornamento rompe il mio sito?

Non continuare a fare modifiche. Disattiva o riporta alla versione precedente il plugin appena aggiornato, oppure ripristina il backup fatto prima dell’aggiornamento. La guida su cosa fare quando un plugin rompe il sito spiega i passaggi sicuri.

I plugin inattivi vanno aggiornati?

Sì, se li tieni. I plugin inattivi hanno comunque dei file sul server e possono comunque contenere vulnerabilità. Se non ti servono, di solito è meglio rimuoverli dopo aver verificato a cosa servivano.

Come capisco se un aggiornamento è una correzione di sicurezza?

Leggi il changelog e cerca parole come security, vulnerability o la correzione di un problema segnalato. Anche i servizi di sicurezza e alcuni hosting inviano avvisi sui plugin vulnerabili.

Risorse correlate

Servizi e tecnologie correlati