Skip to content

Wszystko o WordPressie, tworzeniu stron — i nie tylko

🔧 Jak wyłączyć automatyczne aktualizacje w WordPress: rdzeń, wtyczki i motywy

🔧 Jak wyłączyć automatyczne aktualizacje w WordPress: rdzeń, wtyczki i motywy

Wchodzą Państwo rano do panelu administracyjnego, biały ekran. Strona nie działa, hosting rozkłada ręce, a przyczyna jest banalna: nocna automatyczna aktualizacja wtyczki, która okazała się niekompatybilna z Państwa wersją PHP lub aktywnym motywem.

Twórcy WordPressa stanowczo zalecają pozostawienie włączonych automatycznych aktualizacji ze względów bezpieczeństwa. I dla typowej strony jest to słuszne podejście. Jednak gdy zarządzają Państwo produkcyjnym projektem z niestandardowymi modyfikacjami, zestawem dwudziestu wtyczek i surowymi wymaganiami dotyczącymi dostępności, ślepy autopilot staje się ryzykiem. Jedna niekompatybilna aktualizacja i sprzedaż staje, formularze przestają się wysyłać, klienci odchodzą.

WordPress daje pełną kontrolę nad automatycznymi aktualizacjami. Można wyłączyć wszystko naraz lub selektywnie: tylko rdzeń, tylko wtyczki albo tylko motywy. Poniżej trzy sprawdzone sposoby i uczciwa analiza, kiedy wyłączenie jest uzasadnione, a kiedy nie.

💡 Szybki przegląd:

  • Proszę dodać stałą WP_AUTO_UPDATE_CORE w pliku wp-config.php z wartością false, to wyłączy automatyczne aktualizacje rdzenia WordPressa
  • Proszę zablokować wszystkie automatyczne aktualizacje naraz za pomocą stałej AUTOMATIC_UPDATER_DISABLED w tym samym pliku wp-config.php
  • Proszę wyłączyć automatyczne aktualizacje wtyczek i motywów przez filtry auto_update_plugin oraz auto_update_theme w pliku functions.php
  • Proszę zainstalować bezpłatną wtyczkę Easy Updates Manager do konfiguracji sekcyjnej bezpośrednio z panelu administracyjnego, bez kodu

Kiedy warto wyłączyć automatyczne aktualizacje

Automatyczne aktualizacje pojawiły się w WordPressie 3.7 i od tego czasu stały się standardem. Według oficjalnych statystyk WordPressa ponad 60% instalacji korzysta z drobnych automatycznych aktualizacji rdzenia. To dobrze wpływa na bezpieczeństwo, ale istnieją scenariusze, w których automatyka szkodzi.

Wyłączenie automatycznych aktualizacji ma sens, jeśli:

  • Mają Państwo niestandardowy motyw lub wtyczki z ręcznymi poprawkami kodu, aktualizacja nadpisze zmiany,
  • Strona działa na określonej wersji PHP, a nowa wtyczka wymaga nowszej i powoduje awarię,
  • Korzystają Państwo ze środowiska stagingowego i chcą testować aktualizacje przed wdrożeniem na produkcję,
  • Krytycznie ważna wtyczka ma historię „psujących" wydań, wolą Państwo aktualizować ręcznie po sprawdzeniu.

Jeśli strona jest typowa, motyw standardowy, wtyczki popularne, a kopie zapasowe skonfigurowane, bezpieczniej jest pozostawić automatyczne aktualizacje. Zhakowana z powodu luki strona traci pieniądze szybciej niż strona z odroczoną aktualizacją.

Sposób 1: Stałe w pliku wp-config.php

Plik wp-config.php to główny plik konfiguracyjny WordPressa. Zdefiniowane tu stałe mają najwyższy priorytet i nadpisują wszelkie ustawienia z panelu administracyjnego.

Zanim zaczną Państwo edytować wp-config.php, proszę zrobić kopię zapasową. Błąd w tym pliku sprawi, że strona zamieni się w biały ekran. Do przywrócenia potrzebny będzie dostęp do plików strony przez FTP. Jeśli kopia zapasowa nie jest jeszcze skonfigurowana, oto instrukcja przywracania WordPressa z kopii zapasowej.

Wyłączyć automatyczne aktualizacje tylko rdzenia

Proszę połączyć się ze stroną przez FTP lub menedżer plików hostingu, znaleźć wp-config.php w folderze głównym i dodać wiersz przed komentarzem /* That's all, stop editing! Happy publishing. */:

1define('WP_AUTO_UPDATE_CORE', false);
Додавання константи WP_AUTO_UPDATE_CORE у wp-config.php

Ta stała blokuje wszystkie automatyczne aktualizacje rdzenia: zarówno drobne (z 6.5.2 na 6.5.3), jak i główne (z 6.5 na 6.6). Aktualizacje zabezpieczeń również nie przejdą, dlatego jeśli wybiorą Państwo tę ścieżkę, proszę wejść w nawyk sprawdzania raz w miesiącu panelu administracyjnego pod kątem nowych wersji.

Wyłączyć wszystkie automatyczne aktualizacje naraz

Istnieje bardziej restrykcyjna stała, która wycisza cały mechanizm automatycznych aktualizacji: rdzeń, wtyczki, motywy, tłumaczenia. Proszę dodać w tym samym pliku wp-config.php:

1define('AUTOMATIC_UPDATER_DISABLED', true);

Proszę zwrócić uwagę: true oznacza tutaj „automatyczne aktualizacje wyłączone". To częste źródło nieporozumień, wydaje się, że true powinno włączać, a nie wyłączać. Ale logika stałej jest właśnie taka: „automatyczny aktualizator wyłączony = prawda".

Pozostawić tylko aktualizacje zabezpieczeń

Wariant kompromisowy: rdzeń aktualizuje się tylko przy krytycznych poprawkach bezpieczeństwa. Drobne i główne wydania, tylko ręcznie:

1define('WP_AUTO_UPDATE_CORE', 'minor');

Z takim ustawieniem WordPress sam zamknie lukę, ale nie zainstaluje nowej wersji z niesprawdzonymi zmianami. Dla większości stron jest to optymalna równowaga między bezpieczeństwem a kontrolą.

Jak przywrócić automatyczne aktualizacje

Aby ponownie włączyć wszystko, proszę zamienić false na true (lub minor na true):

1define('WP_AUTO_UPDATE_CORE', true);

Albo po prostu usunąć dodane linie. W przypadku braku stałej WordPress stosuje domyślne zachowanie: aktualizacje pomniejsze rdzenia, automatycznie, główne, według uznania administratora.

Sposób 2: Filtry w functions.php

Stałe w wp-config.php działają globalnie: wszystko albo nic. Jeśli potrzebują Państwo punktowo zarządzać wtyczkami i motywami osobno, proszę użyć filtrów WordPress w pliku functions.php aktywnego motywu.

Uwaga: zmiany w functions.php obowiązują tylko wtedy, gdy motyw jest aktywny. Zmienili Państwo motyw, filtry zniknęły. Jeśli potrzebne jest bezterminowe utrwalenie, proszę przenieść kod do wtyczki Must-Use lub do własnej miniwtyczki.

Wyłączenie automatycznych aktualizacji wszystkich wtyczek

1add_filter('auto_update_plugin', '__return_false');

Wyłączenie automatycznych aktualizacji wszystkich motywów

1add_filter('auto_update_theme', '__return_false');

Wyłączenie automatycznych aktualizacji rdzenia przez filtr

Począwszy od WordPress 5.5, dla rdzenia działa również filtr:

1add_filter('auto_update_core', '__return_false');

Duplikuje to zachowanie stałej WP_AUTO_UPDATE_CORE, ale na poziomie filtra, co jest wygodne, jeśli już edytują Państwo functions.php i chcą zebrać wszystkie ustawienia w jednym miejscu.

Sterowanie punktowe: tę wtyczkę aktualizujemy, a tej nie

Filtry auto_update_plugin oraz auto_update_theme przyjmują dwa parametry: flagę $update i obiekt $item z danymi o konkretnej wtyczce lub motywie. Pozwala to zbudować „białą listę": automatycznie aktualizują się tylko sprawdzone, reszta czeka na ręczne zatwierdzenie.

Realny przykład: automatyczna aktualizacja dozwolona tylko dla dwóch wtyczek, reszta zablokowana:

1add_filter('auto_update_plugin', function($update, $item) {
2 $allowed = ['wordfence/wordfence.php', 'updraftplus/updraftplus.php'];
3 return in_array($item->slug, $allowed);
4}, 10, 2);

Dla motywów logika jest analogiczna: zmieniają Państwo hook na auto_update_theme, a slagi na liście na identyfikatory motywów.

Takie podejście jest dobre, gdy mają Państwo ponad 20 wtyczek, ale tylko 2-3 z nich mają tendencję do „psucia się" po aktualizacjach. Reszta spokojnie aktualizuje się automatycznie, a problematyczne, ręcznie, po teście na środowisku stagingowym.

Sposób 3: Wtyczka Easy Updates Manager, zarządzanie bez kodu

Nie chcą Państwo zagłębiać się w kod? Jest narzędzie graficzne. Easy Updates Manager, bezpłatna wtyczka z ponad 700 000 aktywnych instalacji od zespołu UpdraftPlus. Zastępuje ona zarówno stałe, jak i filtry jednym interfejsem bezpośrednio w panelu administracyjnym.

Wtyczka jest regularnie aktualizowana: wersja 9.0.21 ukazała się w maju 2026 roku, likwidując lukę XSS i naprawiając kilka błędów związanych z harmonogramem. Baza kodu jest żywa, programiści reagują na zgłoszenia bezpieczeństwa.

Instalacja i konfiguracja

Proszę zainstalować Easy Updates Manager w standardowy sposób: Wtyczki → Dodaj nową → wpisać „Easy Updates Manager" w wyszukiwarce → ZainstalujAktywuj.

Встановлення плагіна Easy Updates Manager з адмінки WordPress

Po aktywacji w bocznym menu panelu administracyjnego pojawi się pozycja Updates Options. Proszę ją otworzyć, są Państwo na karcie General:

Вкладка General з основними режимами Easy Updates Manager

Dostępne są tutaj tryby:

  • Disable all updates, całkowite blokowanie, odpowiednik AUTOMATIC_UPDATER_DISABLED,
  • Enable all updates, wszystko włączone, standardowe zachowanie WordPressa,
  • Default, WordPress decyduje sam,
  • Allow auto-updates, wszystkie sekcje aktualizują się automatycznie,
  • Disable auto-updates, automatyczne aktualizacje wyłączone wszędzie,
  • Custom, samodzielnie decydują Państwo o każdej sekcji.

Konfiguracja wtyczek i motywów według sekcji

Zakładka Plugins pokazuje listę wszystkich zainstalowanych wtyczek, a przy każdej z nich znajduje się przełącznik. Kliknięcie blokuje automatyczne aktualizacje. Zakładka Themes działa tak samo w przypadku motywów.

Посекційне керування автооновленнями плагінів у Easy Updates Manager

Zakładka Themes działa identycznie: tabela z przełącznikami przy każdym zainstalowanym motywie. Wyłączają Państwo automatyczne aktualizacje dla motywu nadrzędnego, jeśli wprowadzali Państwo w nim zmiany, a dla motywu potomnego pozostawiają Państwo bez zmian.

Посекційне керування автооновленнями тем у Easy Updates Manager

To najwygodniejszy sposób dla stron z mieszanym zestawem wtyczek. Wtyczka bezpieczeństwa taka jak Wordfence ma włączone automatyczne aktualizacje. Niestandardowa wtyczka do kalkulacji dostawy, napisana przez freelancera dwa lata temu, aktualizowana ręcznie.

Dodatkowa zaleta: Easy Updates Manager prowadzi log wszystkich aktualizacji. Widać, co się zaktualizowało, kiedy i do jakiej wersji. Podczas badania nagłego błędu log często wskazuje winowajcę szybciej niż losowe sprawdzanie wtyczek.

🔗 Easy Updates Manager na WordPress.org

Co robić po wyłączeniu automatycznych aktualizacji

Wyłączył Pan/Pani, odpowiedzialność nie zniknęła. Teraz aktualizacje są po Pana/Pani stronie. Trzy zasady, żeby strona nie zamieniła się w ruinę po pół roku:

  • Sprawdzać panel administracyjny regularnie. Wchodzić w „Aktualizacje" i patrzeć, co się nagromadziło. WordPress wydaje drobne aktualizacje bezpieczeństwa mniej więcej raz w miesiącu. Jedno pominięte główne wydanie rdzenia i jest Pan/Pani na wersji, której dostawca hostingu już nie wspiera.
  • Testować aktualizacje na kopii. Zrobić staging, dokładną kopię strony na subdomenie, i puścić aktualizacje tam. Padło? Rozbierać na spokojnie, produkcja nie ucierpiała. Wtyczki do backupu w rodzaju UpdraftPlus potrafią sklonować stronę jednym kliknięciem.
  • Śledzić changelogi. Wtyczka się zaktualizowała, otworzyć zakładkę Changelog na jej stronie w repozytorium WordPress.org. Widzi Pan/Pani „breaking change" albo „dropped support for PHP 7.x", szykować się do ręcznej aktualizacji ze sprawdzeniem kompatybilności.

I najważniejsze: nie wyłączać automatycznych aktualizacji „tak po prostu, na wszelki wypadek". Jeśli strona działa na typowym zestawie i nie planuje Pan/Pani ręcznej obsługi, zostawić automatyczne aktualizacje włączone. Zepsuta strona traci i ruch, i reputację, i pozycje w wyszukiwarkach. To droższe niż rzadki konflikt wersji.

⁉️🤔 Często zadawane pytania

Czy można wyłączyć automatyczne aktualizacje tylko dla jednej konkretnej wtyczki?

Tak. Przez Easy Updates Manager: otwiera Pan/Pani zakładkę Plugins i wyłącza przełącznik przy odpowiedniej wtyczce. Przez kod: używa Pan/Pani filtra auto_update_plugin ze sprawdzeniem sluga, przykład w sekcji „Sterowanie punktowe" powyżej. Pozostałe wtyczki aktualizują się jak zwykle.

Czy bezpiecznie jest całkowicie wyłączyć automatyczne aktualizacje WordPressa?

Bezpiecznie tylko pod warunkiem zachowania ręcznej dyscypliny aktualizacji. Według danych statystyk podatności WPScan, w 2025 roku 96% włamań na strony WordPress przypadło na podatności we wtyczkach, a nie w rdzeniu. Niezaktualizowana wtyczka ze znaną dziurą to główny wektor ataku. Wniosek: jeśli wyłączył Pan/Pani auto, sprawdzać aktualizacje co najmniej raz w miesiącu.

Czym różni się WP_AUTO_UPDATE_CORE od AUTOMATIC_UPDATER_DISABLED?

WP_AUTO_UPDATE_CORE steruje tylko aktualizacjami rdzenia WordPress. Wtyczki i motywy aktualizują się niezależnie od tej stałej. AUTOMATIC_UPDATER_DISABLED wycisza cały mechanizm automatycznych aktualizacji całkowicie: rdzeń, wtyczki, motywy, pliki tłumaczeń. Pierwsza do precyzyjnej konfiguracji, druga do całkowitego wyłączenia.

Co robić, jeśli po wyłączeniu automatycznych aktualizacji strona i tak się zaktualizowała?

Sprawdzić, czy dostawca hostingu nie nadpisuje ustawień. Niektóre hostingi zarządzane, Kinsta, WP Engine, SiteGround, wymuszają włączenie automatycznych aktualizacji bezpieczeństwa na poziomie serwera. Wejść do panelu hostingu i poszukać sekcji „WordPress Updates" albo „Auto-updates". Jeśli ustawienia dostawcy są sprzeczne z Pana/Pani, wygrywa dostawca.

Jak sprawdzić, czy automatyczne aktualizacje są faktycznie wyłączone?

Najpewniejszy sposób to poczekać na wydanie aktualizacji bezpieczeństwa (wychodzą mniej więcej raz w miesiącu). Jeśli 48 godzin po wydaniu wtyczka lub rdzeń się nie zaktualizowały, zabezpieczenie działa. Szybki sposób dla wtyczek: wejść w Wtyczki → Zainstalowane i spojrzeć na kolumnę „Automatyczne aktualizacje", status jest widoczny dla każdej wtyczki.

Czy trzeba wyłączać WP-Cron, żeby zablokować automatyczne aktualizacje?

Nie. DISABLE_WP_CRON wyłącza zadania crona WordPress ogólnie, a nie tylko automatyczne aktualizacje. Bez crona przestaną działać zaplanowane publikacje postów, opróżnianie kosza, wysyłka newsletterów i inne zadania w tle. Nie wyłączać WP-Cron dla blokowania aktualizacji, używać stałych i filtrów opisanych powyżej.

Wyłączać czy nie: podsumowujący rozkład

Automatyczne aktualizacje WordPress to nie „włączyć albo wyłączyć na zawsze". To spektrum: od pełnego autopilota do twardej ręcznej kontroli. Wybierać poziom pod swoją sytuację.

Typowa strona bez niestandardowego kodu, zostawić automatyczne aktualizacje włączone, bezpieczeństwo przeważa. Niestandardowy motyw, zestaw 30 wtyczek i wysokie wymagania co do uptime, wyłączać selektywnie: rdzeniowi i krytycznym wtyczkom można zostawić auto, resztę ręcznie z testem na stagingu.

Zasada jest prosta: im mniej automatycznych aktualizacji, tym surowsza Pana/Pani osobista dyscyplina kontroli. Nie jest Pan/Pani gotów wchodzić do panelu administracyjnego raz w miesiącu, nie wyłączać niczego.

A jeśli potrzebny jest balans, zacząć od WP_AUTO_UPDATE_CORE, 'minor' dla rdzenia oraz Easy Updates Manager dla wtyczek. Bezpieczeństwo nie cierpi, a kontrola pozostaje w Pana/Pani rękach.