
🔧 Як вимкнути автоматичне оновлення в WordPress: ядро, плагіни та теми
Ви заходите вранці в адмінку, білий екран. Сайт лежить, хостинг розводить руками, а причина банальна: нічне автооновлення плагіна, яке розійшлося з вашою версією PHP або активною темою.
Розробники WordPress наполегливо радять тримати автооновлення увімкненими заради безпеки. І для типового сайту це правильно. Але коли ви керуєте бойовим проєктом із кастомними допрацюваннями, зв’язкою з двох десятків плагінів і жорсткими вимогами до аптайму, сліпий автопілот перетворюється на ризик. Одне несумісне оновлення, і продажі зупинилися, форми перестали надсилатися, клієнти йдуть.
WordPress дає повний контроль над автоматичними оновленнями. Можна вимкнути все одразу, а можна вибірково: тільки ядро, тільки плагіни або тільки теми. Нижче, три робочі способи та чесний розбір, коли вимкнення виправдане, а коли ні.
💡 Швидкий огляд:
- Додайте константу
WP_AUTO_UPDATE_COREуwp-config.phpзі значеннямfalse— це вимкне автооновлення ядра WordPress - Заблокуйте всі автооновлення одразу через константу
AUTOMATIC_UPDATER_DISABLEDу тому самому файліwp-config.php - Вимкніть автооновлення плагінів і тем через фільтри
auto_update_pluginтаauto_update_themeуfunctions.php - Встановіть безплатний плагін Easy Updates Manager для посекційного налаштування прямо з адмінки, без коду
Коли варто вимкнути автооновлення
Автооновлення з’явилися в WordPress 3.7 і відтоді стали стандартом. За офіційною статистикою WordPress, понад 60% встановлень використовують мінорні автооновлення ядра. Це добре для безпеки, але є сценарії, де автоматика шкодить.
Вимикати автооновлення має сенс, якщо:
- У вас кастомна тема або плагіни з ручними правками коду, оновлення перезапише зміни,
- Сайт працює на специфічній версії PHP, а свіжий плагін вимагає новішу й падає,
- Ви використовуєте стейджинг і хочете тестувати оновлення перед розгортанням на продакшен,
- Критично важливий плагін має історію «ламаючих» релізів, ви віддаєте перевагу оновленню вручну після перевірки.
Якщо сайт типовий, тема стандартна, плагіни популярні, а бекапи налаштовані, автооновлення безпечніше залишити. Зламаний через уразливість сайт втрачає гроші швидше, ніж сайт із відкладеним оновленням.
Спосіб 1: Константи у wp-config.php
Файл wp-config.php, головний конфігураційний файл WordPress. Константи, прописані тут, мають найвищий пріоритет і перевизначають будь-які налаштування з адмінки.
Перш ніж редагувати wp-config.php, зробіть бекап. Помилка в цьому файлі, і сайт перетвориться на білий екран. Для відновлення знадобиться доступ до файлів сайту через FTP. Якщо резервне копіювання ще не налаштоване, ось інструкція з відновлення WordPress із бекапу.
Вимкнути автооновлення тільки ядра
Підключіться до сайту через FTP або файловий менеджер хостингу, знайдіть wp-config.php у кореневій папці та додайте рядок перед коментарем /* That's all, stop editing! Happy publishing. */:
1 define('WP_AUTO_UPDATE_CORE', false);

Ця константа блокує всі автооновлення ядра: і мінорні (з 6.5.2 на 6.5.3), і мажорні (з 6.5 на 6.6). Оновлення безпеки також не пройдуть, тому якщо обираєте цей шлях, візьміть у звичку раз на місяць перевіряти адмінку на наявність нових версій.
Вимкнути всі автооновлення одразу
Є жорсткіша константа, вона глушить увесь механізм автоматичних оновлень: ядро, плагіни, теми, переклади. Додайте в той самий wp-config.php:
1 define('AUTOMATIC_UPDATER_DISABLED', true);
Зверніть увагу: true тут означає «автооновлення вимкнено». Це часте джерело плутанини, здається, що true має вмикати, а не вимикати. Але логіка константи саме така: «автоматичний оновлювач вимкнено = істина».
Залишити тільки оновлення безпеки
Компромісний варіант: ядро оновлюється лише за критичних виправлень безпеки. Мінорні та мажорні релізи, тільки вручну:
1 define('WP_AUTO_UPDATE_CORE', 'minor');
З таким значенням WordPress сам закриє вразливість, але не встановить нову версію з неперевіреними змінами. Для більшості сайтів це оптимальний баланс між безпекою та контролем.
Як повернути автооновлення назад
Щоб знову ввімкнути все, замініть false на true (або minor на true):
1 define('WP_AUTO_UPDATE_CORE', true);
Або просто видаліть додані рядки. За відсутності константи WordPress використовує поведінку за замовчуванням: мінорні оновлення ядра, автоматично, мажорні, на розсуд адміністратора.
Спосіб 2: Фільтри у functions.php
Константи у wp-config.php діють глобально: все або нічого. Якщо потрібно точково керувати плагінами й темами окремо, використовуйте фільтри WordPress у файлі functions.php активної теми.
Увага: правки у functions.php застосовуються, лише поки тема активна. Змінили тему, фільтри зникли. Якщо потрібна безстрокова фіксація, виносьте код у Must-Use плагін або у власний мініплагін.
Вимкнути автооновлення всіх плагінів
1 add_filter('auto_update_plugin', '__return_false');
Вимкнути автооновлення всіх тем
1 add_filter('auto_update_theme', '__return_false');
Вимкнути автооновлення ядра через фільтр
Починаючи з WordPress 5.5, для ядра також працює фільтр:
1 add_filter('auto_update_core', '__return_false');
Це дублює поведінку константи WP_AUTO_UPDATE_CORE, але на рівні фільтра, зручно, якщо ви вже правите functions.php і хочете зібрати всі налаштування в одному місці.
Точкове керування: цей плагін оновлюємо, а цей, ні
Фільтри auto_update_plugin та auto_update_theme приймають два параметри: прапорець $update і об’єкт $item з даними про конкретний плагін або тему. Це дає змогу побудувати «білий список»: автооновлюються лише перевірені, решта чекають ручного підтвердження.
Реальний приклад: автооновлення дозволене лише для двох плагінів, решту заблоковано:
1 add_filter('auto_update_plugin', function($update, $item) { 2 $allowed = ['wordfence/wordfence.php', 'updraftplus/updraftplus.php']; 3 return in_array($item->slug, $allowed); 4 }, 10, 2);
Для тем логіка аналогічна: змінюєте хук на auto_update_theme і слаги у списку на ідентифікатори тем.
Такий підхід добрий, коли у вас 20+ плагінів, але «ламатися» після оновлень схильні лише 2-3 з них. Решта спокійно оновлюються автоматично, а проблемні, вручну, після тесту на стейджингу.
Спосіб 3: Плагін Easy Updates Manager, керування без коду
Не хочете лізти в код? Є графічний інструмент. Easy Updates Manager, безплатний плагін із понад 700 000 активних встановлень від команди UpdraftPlus. Він замінює і константи, і фільтри одним інтерфейсом прямо в адмінці.
Плагін регулярно оновлюється: версія 9.0.21 вийшла в травні 2026 року, закривши XSS-уразливість і виправивши кілька багів із розкладом. Кодова база жива, розробники реагують на повідомлення безпеки.
Встановлення та налаштування
Встановіть Easy Updates Manager стандартним способом: Плагіни → Додати новий → введіть «Easy Updates Manager» у пошуку → Встановити → Активувати.

Після активації в бічному меню адмінки з’явиться пункт Updates Options. Відкрийте його, ви на вкладці General:

Тут доступні режими:
- Disable all updates, повне блокування, аналог
AUTOMATIC_UPDATER_DISABLED, - Enable all updates, усе ввімкнено, стандартна поведінка WordPress,
- Default, WordPress вирішує сам,
- Allow auto-updates, усі розділи автооновлюються,
- Disable auto-updates, автооновлення вимкнено скрізь,
- Custom, ви самі вирішуєте для кожного розділу.
Посекційне налаштування плагінів і тем
Вкладка Plugins показує список усіх встановлених плагінів, навпроти кожного перемикач. Натиснули, автооновлення заблоковано. Вкладка Themes, те саме для тем.

Вкладка Themes працює ідентично: таблиця з перемикачами навпроти кожної встановленої теми. Вимикаєте автооновлення для батьківської теми, якщо вносили в неї правки, а для дочірньої залишаєте як є.

Це найзручніший спосіб для сайтів зі змішаним парком плагінів. Плагін безпеки на кшталт Wordfence, автооновлення ввімкнено. Кастомний плагін розрахунку доставки, написаний фрилансером два роки тому, вручну.
Додатковий плюс: Easy Updates Manager веде лог усіх оновлень. Видно, що оновилося, коли і до якої версії. Під час розслідування раптового багу лог часто вказує на винуватця швидше, ніж перебір плагінів навмання.
🔗 Easy Updates Manager на WordPress.org
Що робити після вимкнення автооновлень
Вимкнули, відповідальність не зникла. Тепер оновлення на вас. Три правила, щоб сайт не перетворився на гарбуз через пів року:
- Перевіряйте адмінку регулярно. Заходьте в «Оновлення» і дивіться, що накопичилося. WordPress випускає мінорні оновлення безпеки приблизно раз на місяць. Один пропущений мажорний реліз ядра, і ви на версії, яку хостинг-провайдер уже не підтримує.
- Тестуйте оновлення на копії. Зробіть стейджинг, точну копію сайту на піддомені, і проженіть оновлення там. Впало? Розбирайтеся спокійно, продакшен не постраждав. Плагіни бекапу на кшталт UpdraftPlus уміють клонувати сайт в один клік.
- Стежте за changelog-ами. Плагін оновився, відкрийте вкладку Changelog на його сторінці в репозиторії WordPress.org. Бачите «breaking change» або «dropped support for PHP 7.x», готуйтеся до ручного апдейту з перевіркою сумісності.
І головне: не вимикайте автооновлення «просто так, про всяк випадок». Якщо сайт працює на типовому збиранні і ви не плануєте ручне обслуговування, залиште автооновлення ввімкненими. Зламаний сайт втрачає і трафік, і репутацію, і позиції в пошуку. Це дорожче, ніж рідкісний конфлікт версій.
⁉️🤔 Часті запитання
Чи можна вимкнути автооновлення лише для одного конкретного плагіна?
Так. Через Easy Updates Manager: відкриваєте вкладку Plugins і вимикаєте перемикач навпроти потрібного плагіна. Через код: використовуєте фільтр
auto_update_pluginіз перевіркою slug-а, приклад у розділі «Точкове керування» вище. Решта плагінів оновлюються як зазвичай.
Чи безпечно повністю вимикати автооновлення WordPress?
Безпечно лише за умови дотримання ручної дисципліни оновлень. За даними статистики вразливостей WPScan, у 2025 році 96% зламів сайтів на WordPress припали на вразливості в плагінах, а не в ядрі. Неоновлений плагін із відомою дірою, головний вектор атаки. Висновок: якщо вимкнули авто, перевіряйте оновлення щонайменше раз на місяць.
Чим відрізняється WP_AUTO_UPDATE_CORE від AUTOMATIC_UPDATER_DISABLED?
WP_AUTO_UPDATE_COREкерує лише оновленнями ядра WordPress. Плагіни й теми оновлюються незалежно від цієї константи.AUTOMATIC_UPDATER_DISABLEDглушить увесь механізм автооновлень цілком: ядро, плагіни, теми, файли перекладів. Перша, для тонкого налаштування, друга, для повного вимкнення.
Що робити, якщо після вимкнення автооновлень сайт усе одно оновився?
Перевірте, чи не перевизначає хостинг-провайдер налаштування. Деякі керовані хостинги, Kinsta, WP Engine, SiteGround, примусово вмикають автооновлення безпеки на рівні сервера. Зайдіть у панель хостингу і пошукайте розділ «WordPress Updates» або «Auto-updates». Якщо налаштування провайдера конфліктують із вашими, перемагає провайдер.
Як перевірити, чи вимкнено автооновлення насправді?
Найнадійніший спосіб, дочекатися виходу оновлення безпеки (вони виходять приблизно раз на місяць). Якщо через 48 годин після релізу плагін або ядро не оновилися, захист працює. Швидкий спосіб для плагінів: зайдіть у Плагіни → Встановлені і подивіться на колонку «Автооновлення», статус видно для кожного плагіна.
Чи потрібно вимикати WP-Cron для блокування автооновлень?
Ні.
DISABLE_WP_CRONвимикає cron-задачі WordPress загалом, а не лише автооновлення. Без крона перестануть працювати заплановані публікації постів, очищення кошика, надсилання email-розсилок та інші фонові задачі. Не вимикайтеWP-Cronзаради блокування оновлень, використовуйте константи й фільтри, описані вище.
Вимикати чи ні: підсумковий розклад
Автооновлення WordPress — це не «увімкнути або вимкнути назавжди». Це спектр: від повного автопілота до жорсткого ручного контролю. Вибирайте рівень під свою ситуацію.
Типовий сайт без кастомного коду, залиште автооновлення ввімкненими, безпека переважує. Кастомна тема, зв’язка з 30 плагінів і високі вимоги до аптайму, вимикайте вибірково: ядру і critical-плагінам можна залишити авто, решту, вручну з тестом на стейджингу.
Правило просте: що менше автооновлень, то жорсткіша ваша особиста дисципліна перевірок. Не готові заходити в адмінку раз на місяць, не вимикайте нічого.
А якщо потрібен баланс, почніть із WP_AUTO_UPDATE_CORE, 'minor' для ядра та Easy Updates Manager для плагінів. Безпека не страждає, а контроль залишається у вас.



