Aggiornare WordPress è una di quelle attività che molti rimandano per paura di rompere qualcosa. È una paura comprensibile, ma il rischio vero è l’opposto: un sito non aggiornato è il bersaglio preferito di chi va a caccia di falle note in temi e plugin. La soluzione non è smettere di aggiornare, ma aggiornare con metodo. Ecco come.

Perché aggiornare è indispensabile

Gli aggiornamenti di WordPress, dei temi e dei plugin portano tre cose:

  • correzioni di sicurezza: quando una vulnerabilità viene resa pubblica, i bot iniziano a cercarla sui siti di tutto il mondo. Chi non ha aggiornato resta esposto;
  • compatibilità: con le nuove versioni di PHP e con gli altri plugin;
  • correzioni di errori e miglioramenti, anche di prestazioni.

Sul nostro hosting il servizio di Gestione vulnerabilità individua le falle note presenti nel sito: è un aiuto prezioso, ma la correzione definitiva resta quasi sempre l’aggiornamento.

Prima di aggiornare: il backup

La regola numero uno è semplice: non aggiornare mai senza un modo per tornare indietro. Su iWebLab hai già due reti di sicurezza.

JetBackup

Il tuo account è salvato da JetBackup almeno due volte al giorno, con copie conservate per 30 giorni a rotazione e una copia cifrata fuori sede in Germania. Dal pannello puoi ripristinare da solo file e database. Prima di un aggiornamento importante controlla quando è stato fatto l’ultimo backup: se è di diverse ore prima e nel frattempo il sito ha ricevuto ordini o commenti, ripristinarlo vorrebbe dire perderli.

Ricorda che alcuni file sono esclusi dai backup, ad esempio gli archivi .zip, .sql, .wpress e le cartelle di cache: l’elenco completo è nella pagina delle esclusioni dei backup. Se usi un plugin che salva copie del sito in questi formati dentro lo spazio web, quelle copie non finiscono nei nostri backup.

Installatron

Se hai installato WordPress con Installatron, puoi affidargli gli aggiornamenti: crea un backup prima di ogni aggiornamento, così il ritorno alla versione precedente è immediato.

Il metodo, passo per passo

  1. Scegli il momento giusto. Aggiorna quando il sito ha poco traffico e quando hai tempo per controllare il risultato. Il venerdì sera prima di partire non è il momento giusto.
  2. Leggi cosa cambia. Nella pagina degli aggiornamenti WordPress mostra le versioni disponibili. Per gli aggiornamenti importanti (quelli che cambiano il primo numero di versione, o quelli di WooCommerce e dei costruttori di pagine) dai un’occhiata alle note di rilascio dell’autore.
  3. Verifica il backup. Assicurati di avere una copia recente, come visto sopra.
  4. Aggiorna in ordine. Prima i plugin, poi il tema, poi WordPress. Se ci sono molti plugin da aggiornare, procedi a piccoli gruppi invece che tutti insieme: se qualcosa si rompe, sai subito chi è stato.
  5. Controlla il sito. Apri la home, un paio di pagine interne, i moduli di contatto e, se hai un negozio, prova ad aggiungere un prodotto al carrello e ad arrivare al pagamento.
  6. Svuota la cache. Dopo gli aggiornamenti svuota la cache del sito, altrimenti potresti continuare a vedere le pagine vecchie e credere che sia tutto a posto (o tutto rotto) quando non è così.

Aggiornamenti automatici sì o no?

Dipende dal sito.

Tipo di sito Consiglio
Blog o sito vetrina con pochi plugin diffusi Aggiornamenti automatici attivi: il rischio di rottura è basso, quello di restare scoperti è alto.
Sito con tema personalizzato o molti plugin Aggiornamenti automatici per le versioni minori, aggiornamenti importanti fatti a mano con il metodo descritto.
Negozio online Aggiornamenti seguiti a mano, ma con regolarità, e sempre con verifica del processo d’acquisto.

Qualunque scelta tu faccia, l’importante è non lasciare il sito fermo per mesi.

Temi e plugin: attenzione ai casi particolari

Temi modificati direttamente

Se qualcuno ha modificato i file del tema, l’aggiornamento sovrascrive quelle modifiche. La soluzione corretta è un tema figlio (child theme): le personalizzazioni stanno lì e il tema principale si aggiorna senza perdere nulla. Se il tuo sito non lo usa, fai una copia dei file modificati prima di aggiornare.

Plugin a pagamento

Molti plugin e temi commerciali si aggiornano solo con una licenza attiva. Una licenza scaduta significa niente aggiornamenti di sicurezza: tienine conto quando valuti un acquisto.

Plugin abbandonati

Se un plugin non viene aggiornato da molto tempo, è un rischio anche se oggi funziona. Cerca un’alternativa mantenuta e sostituiscilo con calma.

Copie scaricate da siti non ufficiali

Temi e plugin a pagamento distribuiti gratis da siti non ufficiali sono una delle vie d’ingresso più comuni per il malware. Non installarli mai.

E la versione di PHP?

Dal pannello DirectAdmin puoi scegliere la versione di PHP (dalla 5.6 alla 8.5). Aggiornare PHP va trattato come un aggiornamento importante: prima aggiorna WordPress, temi e plugin, poi cambia versione di PHP e controlla il sito. Se compare un errore, puoi tornare subito alla versione precedente dal pannello.

Se qualcosa va storto

Niente panico. Le strade sono tre, dalla più veloce alla più completa:

  1. Disattiva il plugin colpevole. Se il problema è comparso dopo un aggiornamento preciso, disattiva quel plugin dalla bacheca. Se la bacheca non si apre, puoi rinominare la sua cartella in wp-content/plugins/ via FTP: WordPress lo considererà disattivato.
  2. Torna al backup di Installatron, se l’aggiornamento è stato fatto da lì.
  3. Ripristina da JetBackup file e database dal pannello.

Per l’FTP usa la porta 2100, con cifratura TLS esplicita (FTPS) consigliata, oppure SFTP sulla porta 2300 con le credenziali di un account FTP. Le porte 21 e 22 sono chiuse: se il programma va in timeout, controlla per prima cosa la porta. Come server usa quello indicato nell’email di attivazione o nell’area clienti.

Se non riesci a sistemare da solo, apri un ticket dall’area clienti su hosting.iweblab.it/submitticket.php indicando cosa hai aggiornato e cosa vedi a schermo.

In sintesi

  • aggiorna regolarmente: il rischio vero è restare indietro;
  • prima di aggiornare, verifica di avere un backup recente;
  • plugin, poi tema, poi WordPress; a piccoli gruppi;
  • controlla il sito e svuota la cache;
  • niente temi modificati senza tema figlio, niente plugin da fonti non ufficiali.

Altri articoli su WordPress, WooCommerce e CMS

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS