
🔧 Как отключить автоматическое обновление в WordPress: ядро, плагины и темы
Вы заходите утром в админку, белый экран. Сайт лежит, хостинг разводит руками, а причина банальна: ночное автообновление плагина, которое разошлось с вашей версией PHP или активной темой.
Разработчики WordPress настойчиво советуют держать автообновления включёнными, ради безопасности. И для типового сайта это правильно. Но когда вы управляете боевым проектом с кастомными доработками, связкой из двух десятков плагинов и жёсткими требованиями к аптайму, слепой автопилот превращается в риск. Одно несовместимое обновление, и продажи остановились, формы перестали отправляться, клиенты уходят.
WordPress даёт полный контроль над автоматическими обновлениями. Можно отключить всё разом, а можно выборочно: только ядро, только плагины или только темы. Ниже, три рабочих способа и честный разбор, когда отключение оправдано, а когда нет.
💡 Быстрый обзор:
- Добавьте константу
WP_AUTO_UPDATE_COREвwp-config.phpсо значениемfalse, это отключит автообновление ядра WordPress - Заблокируйте все автообновления разом через константу
AUTOMATIC_UPDATER_DISABLEDв том же файлеwp-config.php - Отключите автообновление плагинов и тем через фильтры
auto_update_pluginиauto_update_themeвfunctions.php - Установите бесплатный плагин Easy Updates Manager для посекционной настройки прямо из админки, без кода
Когда стоит отключить автообновления
Автообновления появились в WordPress 3.7 и с тех пор стали стандартом. По официальной статистике WordPress, более 60% установок используют минорные автообновления ядра. Это хорошо для безопасности, но есть сценарии, где автоматика вредит.
Отключать автообновления имеет смысл, если:
- У вас кастомная тема или плагины с ручными правками кода, обновление перезапишет изменения,
- Сайт работает на специфической версии PHP, а свежий плагин требует более новую и падает,
- Вы используете стейджинг и хотите тестировать обновления перед раскаткой на продакшен,
- Критически важный плагин имеет историю «ломающих» релизов, вы предпочитаете обновлять его вручную после проверки.
Если сайт типовой, тема стандартная, плагины популярные, а бекапы настроены, автообновления безопаснее оставить. Взломанный через уязвимость сайт теряет деньги быстрее, чем сайт с отложенным обновлением.
Способ 1: Константы в wp-config.php
Файл wp-config.php, главный конфигурационный файл WordPress. Константы, прописанные здесь, имеют наивысший приоритет и переопределяют любые настройки из админки.
Прежде чем редактировать wp-config.php, сделайте бекап. Ошибка в этом файле, и сайт превратится в белый экран. Для восстановления понадобится доступ к файлам сайта через FTP. Если резервное копирование ещё не настроено, вот инструкция по восстановлению WordPress из бекапа.
Отключить автообновление только ядра
Подключитесь к сайту через FTP или файловый менеджер хостинга, найдите wp-config.php в корневой папке и добавьте строку перед комментарием /* That's all, stop editing! Happy publishing. */:
1 define('WP_AUTO_UPDATE_CORE', false);

Эта константа блокирует все автообновления ядра, и минорные (с 6.5.2 на 6.5.3), и мажорные (с 6.5 на 6.6). Обновления безопасности тоже не пройдут, поэтому если выбираете этот путь, возьмите в привычку раз в месяц проверять админку на наличие новых версий.
Отключить все автообновления разом
Есть более жёсткая константа, она глушит весь механизм автоматических обновлений: ядро, плагины, темы, переводы. Добавьте в тот же wp-config.php:
1 define('AUTOMATIC_UPDATER_DISABLED', true);
Обратите внимание: true здесь означает «автообновления отключены». Это частый источник путаницы, кажется, что true должно включать, а не выключать. Но логика константы именно такая: «автоматический обновлятор отключён = истина».
Оставить только обновления безопасности
Компромиссный вариант: ядро обновляется только при критических исправлениях безопасности. Минорные и мажорные релизы, только вручную:
1 define('WP_AUTO_UPDATE_CORE', 'minor');
С таким значением WordPress сам закроет уязвимость, но не поставит новую версию с непроверенными изменениями. Для большинства сайтов это оптимальный баланс между безопасностью и контролем.
Как вернуть автообновления обратно
Чтобы снова включить всё, замените false на true (или minor на true):
1 define('WP_AUTO_UPDATE_CORE', true);
Либо просто удалите добавленные строки. При отсутствии константы WordPress использует поведение по умолчанию: минорные обновления ядра, автоматически, мажорные, по усмотрению администратора.
Способ 2: Фильтры в functions.php
Константы в wp-config.php действуют глобально: всё или ничего. Если нужно точечно управлять плагинами и темами по отдельности, используйте фильтры WordPress в файле functions.php активной темы.
Внимание: правки в functions.php применяются только пока активна тема. Сменили тему, фильтры пропали. Если нужна бессрочная фиксация, выносите код в Must-Use плагин или в собственный мини-плагин.
Отключить автообновление всех плагинов
1 add_filter('auto_update_plugin', '__return_false');
Отключить автообновление всех тем
1 add_filter('auto_update_theme', '__return_false');
Отключить автообновление ядра через фильтр
Начиная с WordPress 5.5, для ядра тоже работает фильтр:
1 add_filter('auto_update_core', '__return_false');
Это дублирует поведение константы WP_AUTO_UPDATE_CORE, но на уровне фильтра, удобно, если вы уже правите functions.php и хотите собрать все настройки в одном месте.
Точечное управление: этот плагин обновляем, этот, нет
Фильтры auto_update_plugin и auto_update_theme принимают два параметра: флаг $update и объект $item с данными о конкретном плагине или теме. Это даёт возможность построить «белый список»: автообновляются только проверенные, остальные ждут ручного подтверждения.
Реальный пример, автообновление разрешено только для двух плагинов, остальные заблокированы:
1 add_filter('auto_update_plugin', function($update, $item) { 2 $allowed = ['wordfence/wordfence.php', 'updraftplus/updraftplus.php']; 3 return in_array($item->slug, $allowed); 4 }, 10, 2);
Для тем логика аналогична: меняете хук на auto_update_theme и слаг-и в списке на идентификаторы тем.
Такой подход хорош, когда у вас 20+ плагинов, но «ломаться» после обновлений склонны только 2-3 из них. Остальные спокойно обновляются автоматически, а проблемные, вручную, после теста на стейджинге.
Способ 3: Плагин Easy Updates Manager, управление без кода
Не хотите лезть в код? Есть графический инструмент. Easy Updates Manager, бесплатный плагин с более чем 700 000 активных установок от команды UpdraftPlus. Он заменяет и константы, и фильтры одним интерфейсом прямо в админке.
Плагин регулярно обновляется: версия 9.0.21 вышла в мае 2026 года, закрыв XSS-уязвимость и поправив несколько багов с расписанием. Кодовая база живая, разработчики реагируют на сообщения безопасности.
Установка и настройка
Установите Easy Updates Manager стандартным способом: Плагины → Добавить новый → введите «Easy Updates Manager» в поиске → Установить → Активировать.

После активации в боковом меню админки появится пункт Updates Options. Откройте его, вы на вкладке General:

Здесь доступны режимы:
- Disable all updates, полная блокировка, аналог
AUTOMATIC_UPDATER_DISABLED, - Enable all updates, всё включено, стандартное поведение WordPress,
- Default, WordPress решает сам,
- Allow auto-updates, все разделы автообновляются,
- Disable auto-updates, автообновления отключены везде,
- Custom, вы сами решаете для каждого раздела.
Посекционная настройка плагинов и тем
Вкладка Plugins показывает список всех установленных плагинов, напротив каждого переключатель. Нажали, автообновление заблокировано. Вкладка Themes, то же для тем.

Вкладка Themes работает идентично: таблица с переключателями напротив каждой установленной темы. Выключаете автообновление для родительской темы, если вносили в неё правки, а для дочерней оставляете как есть.

Это самый удобный способ для сайтов со смешанным парком плагинов. Плагин безопасности вроде Wordfence, автообновление включено. Кастомный плагин расчёта доставки, написанный фрилансером два года назад, вручную.
Дополнительный плюс: Easy Updates Manager ведёт лог всех обновлений. Видно, что обновилось, когда и до какой версии. При расследовании внезапного бага лог часто указывает на виновника быстрее, чем перебор плагинов наугад.
🔗 Easy Updates Manager на WordPress.org
Что делать после отключения автообновлений
Отключили, ответственность не исчезла. Теперь обновления на вас. Три правила, чтобы сайт не превратился в тыкву через полгода:
- Проверяйте админку регулярно. Заходите в «Обновления» и смотрите, что накопилось. WordPress выпускает минорные обновления безопасности примерно раз в месяц. Один пропущенный мажорный релиз ядра, и вы на версии, которую хостинг-провайдер уже не поддерживает.
- Тестируйте обновления на копии. Сделайте стейджинг, точную копию сайта на поддомене, и прогоните обновления там. Упало? Разбирайтесь спокойно, продакшен не пострадал. Плагины бекапа вроде UpdraftPlus умеют клонировать сайт в один клик.
- Следите за changelog-ами. Плагин обновился, откройте вкладку Changelog на его странице в репозитории WordPress.org. Видите «breaking change» или «dropped support for PHP 7.x», готовьтесь к ручному апдейту с проверкой совместимости.
И главное: не отключайте автообновления «просто так, на всякий случай». Если сайт работает на типовой сборке и вы не планируете ручное обслуживание, оставьте автообновления включёнными. Взломанный сайт теряет и трафик, и репутацию, и позиции в поиске. Это дороже, чем редкий конфликт версий.
⁉️🤔 Частые вопросы
Можно ли отключить автообновления только для одного конкретного плагина?
Да. Через Easy Updates Manager: открываете вкладку Plugins и выключаете переключатель напротив нужного плагина. Через код: используете фильтр
auto_update_pluginс проверкой slug-а, пример в разделе «Точечное управление» выше. Остальные плагины обновляются как обычно.
Безопасно ли полностью отключать автообновления WordPress?
Безопасно только при соблюдении ручной дисциплины обновлений. По данным статистики уязвимостей WPScan, в 2025 году 96% взломов сайтов на WordPress пришлись на уязвимости в плагинах, а не в ядре. Необновлённый плагин с известной дырой, главный вектор атаки. Вывод: если отключили авто, проверяйте обновления минимум раз в месяц.
Чем отличается WP_AUTO_UPDATE_CORE от AUTOMATIC_UPDATER_DISABLED?
WP_AUTO_UPDATE_COREуправляет только обновлениями ядра WordPress. Плагины и темы обновляются независимо от этой константы.AUTOMATIC_UPDATER_DISABLEDглушит весь механизм автообновлений целиком: ядро, плагины, темы, файлы переводов. Первая, для тонкой настройки, вторая, для полного отключения.
Что делать, если после отключения автообновлений сайт всё равно обновился?
Проверьте, не переопределяет ли хостинг-провайдер настройки. Некоторые управляемые хостинги, Kinsta, WP Engine, SiteGround, принудительно включают автообновления безопасности на уровне сервера. Зайдите в панель хостинга и поищите раздел «WordPress Updates» или «Auto-updates». Если настройки провайдера конфликтуют с вашими, побеждает провайдер.
Как проверить, отключены ли автообновления на самом деле?
Самый надёжный способ, дождаться выхода обновления безопасности (они выходят примерно раз в месяц). Если через 48 часов после релиза плагин или ядро не обновились, защита работает. Быстрый способ для плагинов: зайдите в Плагины → Установленные и посмотрите на колонку «Автообновления», статус виден для каждого плагина.
Нужно ли отключать WP-Cron для блокировки автообновлений?
Нет.
DISABLE_WP_CRONотключает cron-задачи WordPress в целом, а не только автообновления. Без крона перестанут работать запланированные публикации постов, чистка корзины, отправка email-рассылок и другие фоновые задачи. Не отключайтеWP-Cronради блокировки обновлений, используйте константы и фильтры, описанные выше.
Отключать или нет: итоговый расклад
Автообновления WordPress, это не «включить или выключить навсегда». Это спектр: от полного автопилота до жёсткого ручного контроля. Выбирайте уровень под свою ситуацию.
Типовой сайт без кастомного кода, оставьте автообновления включёнными, безопасность перевешивает. Кастомная тема, связка из 30 плагинов и высокие требования к аптайму, отключайте выборочно: ядру и critical-плагинам можно оставить авто, остальное, вручную с тестом на стейджинге.
Правило простое: чем меньше автообновлений, тем жёстче ваша личная дисциплина проверок. Не готовы заходить в админку раз в месяц, не отключайте ничего.
А если нужен баланс, начните с WP_AUTO_UPDATE_CORE, 'minor' для ядра и Easy Updates Manager для плагинов. Безопасность не страдает, а контроль остаётся у вас.



