
🔧 Jak wyłączyć automatyczne aktualizacje w WordPress: rdzeń, wtyczki i motywy
Wchodzą Państwo rano do panelu administracyjnego, biały ekran. Strona nie działa, hosting rozkłada ręce, a przyczyna jest banalna: nocna automatyczna aktualizacja wtyczki, która okazała się niekompatybilna z Państwa wersją PHP lub aktywnym motywem.
Twórcy WordPressa stanowczo zalecają pozostawienie włączonych automatycznych aktualizacji ze względów bezpieczeństwa. I dla typowej strony jest to słuszne podejście. Jednak gdy zarządzają Państwo produkcyjnym projektem z niestandardowymi modyfikacjami, zestawem dwudziestu wtyczek i surowymi wymaganiami dotyczącymi dostępności, ślepy autopilot staje się ryzykiem. Jedna niekompatybilna aktualizacja i sprzedaż staje, formularze przestają się wysyłać, klienci odchodzą.
WordPress daje pełną kontrolę nad automatycznymi aktualizacjami. Można wyłączyć wszystko naraz lub selektywnie: tylko rdzeń, tylko wtyczki albo tylko motywy. Poniżej trzy sprawdzone sposoby i uczciwa analiza, kiedy wyłączenie jest uzasadnione, a kiedy nie.
💡 Szybki przegląd:
- Proszę dodać stałą
WP_AUTO_UPDATE_COREw plikuwp-config.phpz wartościąfalse, to wyłączy automatyczne aktualizacje rdzenia WordPressa - Proszę zablokować wszystkie automatyczne aktualizacje naraz za pomocą stałej
AUTOMATIC_UPDATER_DISABLEDw tym samym plikuwp-config.php - Proszę wyłączyć automatyczne aktualizacje wtyczek i motywów przez filtry
auto_update_pluginorazauto_update_themew plikufunctions.php - Proszę zainstalować bezpłatną wtyczkę Easy Updates Manager do konfiguracji sekcyjnej bezpośrednio z panelu administracyjnego, bez kodu
Kiedy warto wyłączyć automatyczne aktualizacje
Automatyczne aktualizacje pojawiły się w WordPressie 3.7 i od tego czasu stały się standardem. Według oficjalnych statystyk WordPressa ponad 60% instalacji korzysta z drobnych automatycznych aktualizacji rdzenia. To dobrze wpływa na bezpieczeństwo, ale istnieją scenariusze, w których automatyka szkodzi.
Wyłączenie automatycznych aktualizacji ma sens, jeśli:
- Mają Państwo niestandardowy motyw lub wtyczki z ręcznymi poprawkami kodu, aktualizacja nadpisze zmiany,
- Strona działa na określonej wersji PHP, a nowa wtyczka wymaga nowszej i powoduje awarię,
- Korzystają Państwo ze środowiska stagingowego i chcą testować aktualizacje przed wdrożeniem na produkcję,
- Krytycznie ważna wtyczka ma historię „psujących" wydań, wolą Państwo aktualizować ręcznie po sprawdzeniu.
Jeśli strona jest typowa, motyw standardowy, wtyczki popularne, a kopie zapasowe skonfigurowane, bezpieczniej jest pozostawić automatyczne aktualizacje. Zhakowana z powodu luki strona traci pieniądze szybciej niż strona z odroczoną aktualizacją.
Sposób 1: Stałe w pliku wp-config.php
Plik wp-config.php to główny plik konfiguracyjny WordPressa. Zdefiniowane tu stałe mają najwyższy priorytet i nadpisują wszelkie ustawienia z panelu administracyjnego.
Zanim zaczną Państwo edytować wp-config.php, proszę zrobić kopię zapasową. Błąd w tym pliku sprawi, że strona zamieni się w biały ekran. Do przywrócenia potrzebny będzie dostęp do plików strony przez FTP. Jeśli kopia zapasowa nie jest jeszcze skonfigurowana, oto instrukcja przywracania WordPressa z kopii zapasowej.
Wyłączyć automatyczne aktualizacje tylko rdzenia
Proszę połączyć się ze stroną przez FTP lub menedżer plików hostingu, znaleźć wp-config.php w folderze głównym i dodać wiersz przed komentarzem /* That's all, stop editing! Happy publishing. */:
1 define('WP_AUTO_UPDATE_CORE', false);

Ta stała blokuje wszystkie automatyczne aktualizacje rdzenia: zarówno drobne (z 6.5.2 na 6.5.3), jak i główne (z 6.5 na 6.6). Aktualizacje zabezpieczeń również nie przejdą, dlatego jeśli wybiorą Państwo tę ścieżkę, proszę wejść w nawyk sprawdzania raz w miesiącu panelu administracyjnego pod kątem nowych wersji.
Wyłączyć wszystkie automatyczne aktualizacje naraz
Istnieje bardziej restrykcyjna stała, która wycisza cały mechanizm automatycznych aktualizacji: rdzeń, wtyczki, motywy, tłumaczenia. Proszę dodać w tym samym pliku wp-config.php:
1 define('AUTOMATIC_UPDATER_DISABLED', true);
Proszę zwrócić uwagę: true oznacza tutaj „automatyczne aktualizacje wyłączone". To częste źródło nieporozumień, wydaje się, że true powinno włączać, a nie wyłączać. Ale logika stałej jest właśnie taka: „automatyczny aktualizator wyłączony = prawda".
Pozostawić tylko aktualizacje zabezpieczeń
Wariant kompromisowy: rdzeń aktualizuje się tylko przy krytycznych poprawkach bezpieczeństwa. Drobne i główne wydania, tylko ręcznie:
1 define('WP_AUTO_UPDATE_CORE', 'minor');
Z takim ustawieniem WordPress sam zamknie lukę, ale nie zainstaluje nowej wersji z niesprawdzonymi zmianami. Dla większości stron jest to optymalna równowaga między bezpieczeństwem a kontrolą.
Jak przywrócić automatyczne aktualizacje
Aby ponownie włączyć wszystko, proszę zamienić false na true (lub minor na true):
1 define('WP_AUTO_UPDATE_CORE', true);
Albo po prostu usunąć dodane linie. W przypadku braku stałej WordPress stosuje domyślne zachowanie: aktualizacje pomniejsze rdzenia, automatycznie, główne, według uznania administratora.
Sposób 2: Filtry w functions.php
Stałe w wp-config.php działają globalnie: wszystko albo nic. Jeśli potrzebują Państwo punktowo zarządzać wtyczkami i motywami osobno, proszę użyć filtrów WordPress w pliku functions.php aktywnego motywu.
Uwaga: zmiany w functions.php obowiązują tylko wtedy, gdy motyw jest aktywny. Zmienili Państwo motyw, filtry zniknęły. Jeśli potrzebne jest bezterminowe utrwalenie, proszę przenieść kod do wtyczki Must-Use lub do własnej miniwtyczki.
Wyłączenie automatycznych aktualizacji wszystkich wtyczek
1 add_filter('auto_update_plugin', '__return_false');
Wyłączenie automatycznych aktualizacji wszystkich motywów
1 add_filter('auto_update_theme', '__return_false');
Wyłączenie automatycznych aktualizacji rdzenia przez filtr
Począwszy od WordPress 5.5, dla rdzenia działa również filtr:
1 add_filter('auto_update_core', '__return_false');
Duplikuje to zachowanie stałej WP_AUTO_UPDATE_CORE, ale na poziomie filtra, co jest wygodne, jeśli już edytują Państwo functions.php i chcą zebrać wszystkie ustawienia w jednym miejscu.
Sterowanie punktowe: tę wtyczkę aktualizujemy, a tej nie
Filtry auto_update_plugin oraz auto_update_theme przyjmują dwa parametry: flagę $update i obiekt $item z danymi o konkretnej wtyczce lub motywie. Pozwala to zbudować „białą listę": automatycznie aktualizują się tylko sprawdzone, reszta czeka na ręczne zatwierdzenie.
Realny przykład: automatyczna aktualizacja dozwolona tylko dla dwóch wtyczek, reszta zablokowana:
1 add_filter('auto_update_plugin', function($update, $item) { 2 $allowed = ['wordfence/wordfence.php', 'updraftplus/updraftplus.php']; 3 return in_array($item->slug, $allowed); 4 }, 10, 2);
Dla motywów logika jest analogiczna: zmieniają Państwo hook na auto_update_theme, a slagi na liście na identyfikatory motywów.
Takie podejście jest dobre, gdy mają Państwo ponad 20 wtyczek, ale tylko 2-3 z nich mają tendencję do „psucia się" po aktualizacjach. Reszta spokojnie aktualizuje się automatycznie, a problematyczne, ręcznie, po teście na środowisku stagingowym.
Sposób 3: Wtyczka Easy Updates Manager, zarządzanie bez kodu
Nie chcą Państwo zagłębiać się w kod? Jest narzędzie graficzne. Easy Updates Manager, bezpłatna wtyczka z ponad 700 000 aktywnych instalacji od zespołu UpdraftPlus. Zastępuje ona zarówno stałe, jak i filtry jednym interfejsem bezpośrednio w panelu administracyjnym.
Wtyczka jest regularnie aktualizowana: wersja 9.0.21 ukazała się w maju 2026 roku, likwidując lukę XSS i naprawiając kilka błędów związanych z harmonogramem. Baza kodu jest żywa, programiści reagują na zgłoszenia bezpieczeństwa.
Instalacja i konfiguracja
Proszę zainstalować Easy Updates Manager w standardowy sposób: Wtyczki → Dodaj nową → wpisać „Easy Updates Manager" w wyszukiwarce → Zainstaluj → Aktywuj.

Po aktywacji w bocznym menu panelu administracyjnego pojawi się pozycja Updates Options. Proszę ją otworzyć, są Państwo na karcie General:

Dostępne są tutaj tryby:
- Disable all updates, całkowite blokowanie, odpowiednik
AUTOMATIC_UPDATER_DISABLED, - Enable all updates, wszystko włączone, standardowe zachowanie WordPressa,
- Default, WordPress decyduje sam,
- Allow auto-updates, wszystkie sekcje aktualizują się automatycznie,
- Disable auto-updates, automatyczne aktualizacje wyłączone wszędzie,
- Custom, samodzielnie decydują Państwo o każdej sekcji.
Konfiguracja wtyczek i motywów według sekcji
Zakładka Plugins pokazuje listę wszystkich zainstalowanych wtyczek, a przy każdej z nich znajduje się przełącznik. Kliknięcie blokuje automatyczne aktualizacje. Zakładka Themes działa tak samo w przypadku motywów.

Zakładka Themes działa identycznie: tabela z przełącznikami przy każdym zainstalowanym motywie. Wyłączają Państwo automatyczne aktualizacje dla motywu nadrzędnego, jeśli wprowadzali Państwo w nim zmiany, a dla motywu potomnego pozostawiają Państwo bez zmian.

To najwygodniejszy sposób dla stron z mieszanym zestawem wtyczek. Wtyczka bezpieczeństwa taka jak Wordfence ma włączone automatyczne aktualizacje. Niestandardowa wtyczka do kalkulacji dostawy, napisana przez freelancera dwa lata temu, aktualizowana ręcznie.
Dodatkowa zaleta: Easy Updates Manager prowadzi log wszystkich aktualizacji. Widać, co się zaktualizowało, kiedy i do jakiej wersji. Podczas badania nagłego błędu log często wskazuje winowajcę szybciej niż losowe sprawdzanie wtyczek.
🔗 Easy Updates Manager na WordPress.org
Co robić po wyłączeniu automatycznych aktualizacji
Wyłączył Pan/Pani, odpowiedzialność nie zniknęła. Teraz aktualizacje są po Pana/Pani stronie. Trzy zasady, żeby strona nie zamieniła się w ruinę po pół roku:
- Sprawdzać panel administracyjny regularnie. Wchodzić w „Aktualizacje" i patrzeć, co się nagromadziło. WordPress wydaje drobne aktualizacje bezpieczeństwa mniej więcej raz w miesiącu. Jedno pominięte główne wydanie rdzenia i jest Pan/Pani na wersji, której dostawca hostingu już nie wspiera.
- Testować aktualizacje na kopii. Zrobić staging, dokładną kopię strony na subdomenie, i puścić aktualizacje tam. Padło? Rozbierać na spokojnie, produkcja nie ucierpiała. Wtyczki do backupu w rodzaju UpdraftPlus potrafią sklonować stronę jednym kliknięciem.
- Śledzić changelogi. Wtyczka się zaktualizowała, otworzyć zakładkę Changelog na jej stronie w repozytorium WordPress.org. Widzi Pan/Pani „breaking change" albo „dropped support for PHP 7.x", szykować się do ręcznej aktualizacji ze sprawdzeniem kompatybilności.
I najważniejsze: nie wyłączać automatycznych aktualizacji „tak po prostu, na wszelki wypadek". Jeśli strona działa na typowym zestawie i nie planuje Pan/Pani ręcznej obsługi, zostawić automatyczne aktualizacje włączone. Zepsuta strona traci i ruch, i reputację, i pozycje w wyszukiwarkach. To droższe niż rzadki konflikt wersji.
⁉️🤔 Często zadawane pytania
Czy można wyłączyć automatyczne aktualizacje tylko dla jednej konkretnej wtyczki?
Tak. Przez Easy Updates Manager: otwiera Pan/Pani zakładkę Plugins i wyłącza przełącznik przy odpowiedniej wtyczce. Przez kod: używa Pan/Pani filtra
auto_update_pluginze sprawdzeniem sluga, przykład w sekcji „Sterowanie punktowe" powyżej. Pozostałe wtyczki aktualizują się jak zwykle.
Czy bezpiecznie jest całkowicie wyłączyć automatyczne aktualizacje WordPressa?
Bezpiecznie tylko pod warunkiem zachowania ręcznej dyscypliny aktualizacji. Według danych statystyk podatności WPScan, w 2025 roku 96% włamań na strony WordPress przypadło na podatności we wtyczkach, a nie w rdzeniu. Niezaktualizowana wtyczka ze znaną dziurą to główny wektor ataku. Wniosek: jeśli wyłączył Pan/Pani auto, sprawdzać aktualizacje co najmniej raz w miesiącu.
Czym różni się WP_AUTO_UPDATE_CORE od AUTOMATIC_UPDATER_DISABLED?
WP_AUTO_UPDATE_COREsteruje tylko aktualizacjami rdzenia WordPress. Wtyczki i motywy aktualizują się niezależnie od tej stałej.AUTOMATIC_UPDATER_DISABLEDwycisza cały mechanizm automatycznych aktualizacji całkowicie: rdzeń, wtyczki, motywy, pliki tłumaczeń. Pierwsza do precyzyjnej konfiguracji, druga do całkowitego wyłączenia.
Co robić, jeśli po wyłączeniu automatycznych aktualizacji strona i tak się zaktualizowała?
Sprawdzić, czy dostawca hostingu nie nadpisuje ustawień. Niektóre hostingi zarządzane, Kinsta, WP Engine, SiteGround, wymuszają włączenie automatycznych aktualizacji bezpieczeństwa na poziomie serwera. Wejść do panelu hostingu i poszukać sekcji „WordPress Updates" albo „Auto-updates". Jeśli ustawienia dostawcy są sprzeczne z Pana/Pani, wygrywa dostawca.
Jak sprawdzić, czy automatyczne aktualizacje są faktycznie wyłączone?
Najpewniejszy sposób to poczekać na wydanie aktualizacji bezpieczeństwa (wychodzą mniej więcej raz w miesiącu). Jeśli 48 godzin po wydaniu wtyczka lub rdzeń się nie zaktualizowały, zabezpieczenie działa. Szybki sposób dla wtyczek: wejść w Wtyczki → Zainstalowane i spojrzeć na kolumnę „Automatyczne aktualizacje", status jest widoczny dla każdej wtyczki.
Czy trzeba wyłączać WP-Cron, żeby zablokować automatyczne aktualizacje?
Nie.
DISABLE_WP_CRONwyłącza zadania crona WordPress ogólnie, a nie tylko automatyczne aktualizacje. Bez crona przestaną działać zaplanowane publikacje postów, opróżnianie kosza, wysyłka newsletterów i inne zadania w tle. Nie wyłączaćWP-Crondla blokowania aktualizacji, używać stałych i filtrów opisanych powyżej.
Wyłączać czy nie: podsumowujący rozkład
Automatyczne aktualizacje WordPress to nie „włączyć albo wyłączyć na zawsze". To spektrum: od pełnego autopilota do twardej ręcznej kontroli. Wybierać poziom pod swoją sytuację.
Typowa strona bez niestandardowego kodu, zostawić automatyczne aktualizacje włączone, bezpieczeństwo przeważa. Niestandardowy motyw, zestaw 30 wtyczek i wysokie wymagania co do uptime, wyłączać selektywnie: rdzeniowi i krytycznym wtyczkom można zostawić auto, resztę ręcznie z testem na stagingu.
Zasada jest prosta: im mniej automatycznych aktualizacji, tym surowsza Pana/Pani osobista dyscyplina kontroli. Nie jest Pan/Pani gotów wchodzić do panelu administracyjnego raz w miesiącu, nie wyłączać niczego.
A jeśli potrzebny jest balans, zacząć od WP_AUTO_UPDATE_CORE, 'minor' dla rdzenia oraz Easy Updates Manager dla wtyczek. Bezpieczeństwo nie cierpi, a kontrola pozostaje w Pana/Pani rękach.



