Skip to content

Tutto per WordPress, lo sviluppo web — e non solo

🔧 Come disattivare gli aggiornamenti automatici in WordPress: core, plugin e temi

🔧 Come disattivare gli aggiornamenti automatici in WordPress: core, plugin e temi

Ti svegli la mattina, apri il pannello di amministrazione e vedi una schermata bianca. Il sito è offline, l’hosting non ha idea del perché e la causa è banale: un aggiornamento automatico notturno di un plugin entrato in conflitto con la tua versione PHP o con il tema attivo.

Gli sviluppatori WordPress raccomandano caldamente di tenere attivi gli aggiornamenti automatici per motivi di sicurezza. E per un sito tipico è l’approccio giusto. Ma quando gestisci un progetto in produzione con modifiche personalizzate, un insieme di venti plugin e requisiti stringenti di uptime, il pilota automatico alla cieca diventa un rischio. Un aggiornamento incompatibile e le vendite si fermano, i form smettono di inviare dati, i clienti se ne vanno.

WordPress ti dà il pieno controllo sugli aggiornamenti automatici. Puoi disabilitare tutto in blocco oppure in modo selettivo: solo il core, solo i plugin o solo i temi. Ecco tre metodi funzionanti e un’analisi onesta di quando disabilitarli è giustificato e quando non lo è.

💡 Panoramica rapida:

  • Aggiungi la costante WP_AUTO_UPDATE_CORE al file wp-config.php con valore false per disabilitare gli aggiornamenti automatici del core di WordPress
  • Blocca tutti gli aggiornamenti automatici in un colpo solo con la costante AUTOMATIC_UPDATER_DISABLED nello stesso file wp-config.php
  • Disabilita gli aggiornamenti automatici di plugin e temi tramite i filtri auto_update_plugin e auto_update_theme nel file functions.php
  • Installa il plugin gratuito Easy Updates Manager per una configurazione sezione per sezione direttamente dal pannello di amministrazione, senza scrivere codice

Quando disabilitare gli aggiornamenti automatici

Gli aggiornamenti automatici sono comparsi in WordPress 3.7 e da allora sono diventati lo standard. Secondo le statistiche ufficiali di WordPress, oltre il 60% delle installazioni usa gli aggiornamenti automatici minori del core. Questo è positivo per la sicurezza, ma ci sono scenari in cui l’automazione causa danni.

Disabilitare gli aggiornamenti automatici ha senso se:

  • Hai un tema personalizzato o plugin con modifiche manuali al codice e un aggiornamento sovrascriverebbe le tue modifiche,
  • Il sito gira su una versione PHP specifica e un nuovo plugin ne richiede una più recente e va in crash,
  • Usi un ambiente di staging e vuoi testare gli aggiornamenti prima di distribuirli in produzione,
  • Un plugin critico ha una storia di rilasci che «rompono» tutto e preferisci aggiornarlo manualmente dopo averlo verificato.

Se il tuo sito è tipico, il tema è standard, i plugin sono diffusi e i backup sono configurati, è più sicuro lasciare attivi gli aggiornamenti automatici. Un sito violato tramite una vulnerabilità perde soldi più in fretta di un sito con un aggiornamento rimandato.

Metodo 1: costanti in wp-config.php

Il file wp-config.php è il file di configurazione principale di WordPress. Le costanti qui definite hanno la priorità più alta e sovrascrivono qualsiasi impostazione del pannello di amministrazione.

Prima di modificare wp-config.php, fai un backup. Un errore in questo file e il sito diventa una schermata bianca. Per recuperare serve l’accesso ai file del sito via FTP. Se il backup non è ancora configurato, ecco una guida per ripristinare WordPress da backup.

Disabilitare solo gli aggiornamenti automatici del core

Collegati al sito via FTP o con il file manager dell’hosting, trova wp-config.php nella cartella radice e aggiungi la riga seguente prima del commento /* That's all, stop editing! Happy publishing. */:

1define('WP_AUTO_UPDATE_CORE', false);
Aggiunta della costante WP_AUTO_UPDATE_CORE a wp-config.php

Questa costante blocca tutti gli aggiornamenti automatici del core: sia quelli minori (da 6.5.2 a 6.5.3) sia quelli maggiori (da 6.5 a 6.6). Anche gli aggiornamenti di sicurezza non passeranno, quindi se scegli questa strada prendi l’abitudine di controllare il pannello di amministrazione una volta al mese per le nuove versioni.

Disabilitare tutti gli aggiornamenti automatici in blocco

Esiste una costante più restrittiva che spegne l’intero meccanismo di aggiornamento automatico: core, plugin, temi, traduzioni. Aggiungi nello stesso wp-config.php:

1define('AUTOMATIC_UPDATER_DISABLED', true);

Nota: true qui significa «gli aggiornamenti automatici sono disabilitati». È una frequente fonte di confusione, perché sembrerebbe che true debba abilitare anziché disabilitare. Ma la logica della costante è esattamente questa: «automatic updater disabled = true».

Mantenere solo gli aggiornamenti di sicurezza

Un’opzione di compromesso: il core si aggiorna solo per le correzioni critiche di sicurezza. I rilasci minori e maggiori richiedono un intervento manuale:

1define('WP_AUTO_UPDATE_CORE', 'minor');

Con questo valore, WordPress applicherà automaticamente le patch di sicurezza ma non installerà una nuova versione con modifiche non testate. Per la maggior parte dei siti, questo è il bilanciamento ottimale tra sicurezza e controllo.

Come ripristinare gli aggiornamenti automatici

Per riattivare tutto, sostituisci false con true (oppure minor con true):

1define('WP_AUTO_UPDATE_CORE', true);

Oppure elimina semplicemente le righe aggiunte. Senza la costante, WordPress adotta il comportamento predefinito: aggiornamenti automatici per le versioni minori del core, aggiornamenti maggiori a discrezione dell'amministratore.

Metodo 2: Filtri in functions.php

Le costanti in wp-config.php agiscono globalmente: tutto o niente. Se hai bisogno di un controllo granulare su plugin e temi separatamente, utilizza i filtri di WordPress nel file functions.php del tuo tema attivo.

Attenzione: le modifiche in functions.php si applicano solo finché il tema è attivo. Cambia tema e i filtri scompaiono. Se ti serve una soluzione permanente, sposta il codice in un plugin Must-Use o in un tuo mini-plugin.

Disabilitare gli aggiornamenti automatici per tutti i plugin

1add_filter('auto_update_plugin', '__return_false');

Disabilitare gli aggiornamenti automatici per tutti i temi

1add_filter('auto_update_theme', '__return_false');

Disabilitare gli aggiornamenti automatici del core tramite filtro

A partire da WordPress 5.5, un filtro funziona anche per il core:

1add_filter('auto_update_core', '__return_false');

Questo duplica il comportamento della costante WP_AUTO_UPDATE_CORE ma a livello di filtro. È comodo se stai già modificando functions.php e vuoi tenere tutte le impostazioni in un unico punto.

Controllo granulare: questo plugin si aggiorna, quell'altro no

I filtri auto_update_plugin e auto_update_theme accettano due parametri: il flag $update e l'oggetto $item con i dati dello specifico plugin o tema. Questo ti permette di costruire una "whitelist": solo gli elementi verificati si aggiornano automaticamente, mentre gli altri attendono la conferma manuale.

Un esempio reale in cui l'aggiornamento automatico è consentito solo per due plugin mentre gli altri sono bloccati:

1add_filter('auto_update_plugin', function($update, $item) {
2 $allowed = ['wordfence/wordfence.php', 'updraftplus/updraftplus.php'];
3 return in_array($item->slug, $allowed);
4}, 10, 2);

Per i temi, la logica è identica: cambia l'hook in auto_update_theme e gli slug nell'elenco con gli identificatori dei temi.

Questo approccio funziona bene quando hai più di 20 plugin ma solo 2 o 3 di questi tendono a rompersi dopo gli aggiornamenti. Il resto si aggiorna automaticamente senza problemi, mentre quelli critici vengono aggiornati manualmente dopo i test in staging.

Metodo 3: plugin Easy Updates Manager per una gestione senza codice

Non vuoi toccare il codice? C'è uno strumento grafico. Easy Updates Manager è un plugin gratuito con oltre 700.000 installazioni attive del team di UpdraftPlus. Sostituisce sia le costanti che i filtri con un'unica interfaccia direttamente nel pannello di amministrazione.

Il plugin viene aggiornato regolarmente: la versione 9.0.21 è stata rilasciata a maggio 2026, chiudendo una vulnerabilità XSS e correggendo diversi bug legati alla pianificazione. Il codice è attivo e gli sviluppatori rispondono alle segnalazioni di sicurezza.

Installazione e configurazione

Installa Easy Updates Manager nel modo standard: Plugin → Aggiungi nuovo → inserisci "Easy Updates Manager" nella ricerca → InstallaAttiva.

Installazione del plugin Easy Updates Manager dal pannello di amministrazione di WordPress

Dopo l'attivazione, nella barra laterale di amministrazione compare la voce Opzioni aggiornamenti. Aprila e ti trovi nella scheda Generale:

Scheda Generale con le modalità principali di Easy Updates Manager

Le modalità disponibili sono:

  • Disabilita tutti gli aggiornamenti, blocco completo, equivalente a AUTOMATIC_UPDATER_DISABLED,
  • Abilita tutti gli aggiornamenti, tutto attivo, comportamento standard di WordPress,
  • Predefinito, WordPress decide in autonomia,
  • Consenti aggiornamenti automatici, tutte le sezioni si aggiornano automaticamente,
  • Disabilita aggiornamenti automatici, aggiornamenti automatici disattivati ovunque,
  • Personalizzato, decidi tu per ogni sezione.

Configurazione sezione per sezione per plugin e temi

La scheda Plugin mostra l'elenco di tutti i plugin installati con un interruttore accanto a ciascuno. Cliccalo e l'aggiornamento automatico viene bloccato. La scheda Temi fa lo stesso per i temi.

Gestione degli aggiornamenti automatici sezione per sezione per i plugin in Easy Updates Manager

La scheda Temi funziona in modo identico: una tabella con interruttori accanto a ogni tema installato. Disattivi gli aggiornamenti automatici per il tema padre se ci hai fatto modifiche, lasciando il tema figlio com'è.

Gestione degli aggiornamenti automatici sezione per sezione per i temi in Easy Updates Manager

Questo è il metodo più comodo per i siti con un parco plugin misto. Un plugin di sicurezza come Wordfence riceve gli aggiornamenti automatici attivi. Un plugin personalizzato per il calcolo delle spedizioni scritto da un freelance due anni fa resta manuale.

Un vantaggio aggiuntivo: Easy Updates Manager tiene un registro di tutti gli aggiornamenti. Puoi vedere cosa si è aggiornato, quando e a quale versione. Quando si indaga su un bug improvviso, il registro spesso indica il colpevole più in fretta che disattivare plugin a caso.

🔗 Easy Updates Manager su WordPress.org

Cosa fare dopo aver disattivato gli aggiornamenti automatici

Disattivati? La responsabilità non sparisce. Ora gli aggiornamenti dipendono da te. Tre regole per evitare che il tuo sito si trasformi in una zucca nel giro di sei mesi:

  • Controlla regolarmente il pannello di amministrazione. Vai su "Aggiornamenti" e vedi cosa si è accumulato. WordPress rilascia aggiornamenti minori di sicurezza circa una volta al mese. Perdi una release maggiore del core e ti ritrovi su una versione che il tuo provider di hosting non supporta più.
  • Testa gli aggiornamenti su una copia. Crea un ambiente di staging, una copia esatta del sito su un sottodominio, ed esegui lì gli aggiornamenti. Si è rotto qualcosa? Fai debug con calma mentre il sito in produzione resta operativo. Plugin di backup come UpdraftPlus possono clonare un sito in un clic.
  • Monitora i changelog. Quando un plugin si aggiorna, apri la scheda Changelog nella sua pagina sul repository WordPress.org. Se leggi "breaking change" o "supporto per PHP 7.x rimosso", preparati a un aggiornamento manuale con test di compatibilità.

E cosa più importante: non disattivare gli aggiornamenti automatici "per sicurezza". Se il tuo sito gira su una configurazione tipica e non hai intenzione di mantenerlo manualmente, lascia attivi gli aggiornamenti automatici. Un sito violato perde traffico, reputazione e posizionamento sui motori di ricerca. Questo costa più di un raro conflitto di versione.

⁉️🤔 Domande frequenti

Posso disattivare gli aggiornamenti automatici per un solo plugin specifico?

Sì. Tramite Easy Updates Manager: apri la scheda Plugin e spegni l'interruttore accanto al plugin desiderato. Tramite codice: usa il filtro auto_update_plugin con un controllo dello slug, come mostrato nella sezione "Controllo granulare" qui sopra. Gli altri plugin si aggiornano come al solito.

È sicuro disattivare completamente gli aggiornamenti automatici di WordPress?

È sicuro solo se mantieni una disciplina di aggiornamento manuale. Secondo le statistiche sulle vulnerabilità di WPScan, nel 2025 il 96% delle violazioni di siti WordPress proveniva da vulnerabilità dei plugin, non del core. Un plugin non aggiornato con una falla nota è il principale vettore di attacco. Conclusione: se hai disattivato gli automatici, controlla la disponibilità di aggiornamenti almeno una volta al mese.

Qual è la differenza tra WP_AUTO_UPDATE_CORE e AUTOMATIC_UPDATER_DISABLED?

WP_AUTO_UPDATE_CORE controlla solo gli aggiornamenti del core di WordPress. I plugin e i temi si aggiornano indipendentemente da questa costante. AUTOMATIC_UPDATER_DISABLED disattiva l'intero meccanismo di aggiornamento automatico: core, plugin, temi, file di traduzione. La prima serve per una regolazione fine, la seconda per uno spegnimento completo.

Cosa devo fare se il sito si è aggiornato lo stesso dopo aver disattivato gli aggiornamenti automatici?

Verifica se il tuo provider di hosting sovrascrive le impostazioni. Alcuni host gestiti (Kinsta, WP Engine, SiteGround) forzano gli aggiornamenti automatici di sicurezza a livello di server. Vai nel pannello di controllo del tuo hosting e cerca una sezione "Aggiornamenti WordPress" o "Aggiornamenti automatici". Se le impostazioni del provider sono in conflitto con le tue, vince il provider.

Come posso verificare che gli aggiornamenti automatici siano effettivamente disattivati?

Il metodo più affidabile è aspettare il rilascio di un aggiornamento di sicurezza (escono circa una volta al mese). Se il plugin o il core non si sono aggiornati entro 48 ore dal rilascio, la protezione funziona. Un metodo rapido per i plugin: vai su Plugin → Installati e guarda la colonna "Aggiornamenti automatici" dove lo stato è visibile per ogni plugin.

Devo disattivare WP-Cron per bloccare gli aggiornamenti automatici?

No. DISABLE_WP_CRON disattiva completamente le attività cron di WordPress, non solo gli aggiornamenti automatici. Senza cron, la pubblicazione programmata degli articoli, lo svuotamento del cestino, le newsletter via email e altre attività in background smetteranno di funzionare. Non disattivare WP-Cron per bloccare gli aggiornamenti; usa le costanti e i filtri descritti sopra.

Disattivare o no: il quadro finale

Gli aggiornamenti automatici di WordPress non sono una decisione del tipo "attiva o disattiva per sempre". È uno spettro: dal pilota automatico totale al controllo manuale rigoroso. Scegli il livello adatto alla tua situazione.

Un sito tipico senza codice personalizzato? Lascia attivi gli aggiornamenti automatici, perché la sicurezza supera il rischio. Un tema personalizzato, un insieme di 30 plugin e requisiti di uptime elevati? Disattiva in modo selettivo: il core e i plugin critici possono restare in automatico, mentre il resto viene gestito manualmente con test in staging.

La regola è semplice: meno aggiornamenti automatici permetti, più rigorosa deve essere la tua disciplina personale nel controllo. Se non sei pronto a visitare il pannello di amministrazione una volta al mese, non disattivare nulla.

E se cerchi un equilibrio, inizia con WP_AUTO_UPDATE_CORE, 'minor' per il core e Easy Updates Manager per i plugin. La sicurezza non ne risente e il controllo resta nelle tue mani.