WordPress 可為個別外掛和主題啟用自動更新,減少已知漏洞長期留在網站的時間。不過,自動更新不是「全部開啟後不用管理」;付款、會員、快取或頁面編輯器一旦不相容,仍可能影響營運。理想做法是按風險分組,加上備份、監察、測試和清晰回退流程。
先建立外掛與主題清單
記錄名稱、用途、負責人、供應商、授權、更新來源及最後更新日期。標示付款、登入、安全、電郵、備份、快取和電商等關鍵元件,亦要包括停用但仍存在的外掛和非官方安裝包。
按風險決定自動更新
小型、單一用途且有良好維護紀錄的外掛,可考慮自動更新。會改變資料庫、結帳、會員權限、頁面版面或外部整合的元件,較適合先在 staging 測試,再安排人工更新。
不要忽略停用外掛
停用外掛的程式檔仍在伺服器上,漏洞可能仍可被利用。若確定不再使用,先備份相關設定和資料,再安全移除;需要保留的停用外掛亦應維持更新。
啟用外掛自動更新
到 Plugins > Installed Plugins,在 Automatic Updates 欄為個別外掛選擇 Enable auto-updates。也可以勾選多個外掛,使用 Bulk actions 統一啟用或停用。操作後重新確認每一行顯示的狀態。
啟用主題自動更新
到 Appearance > Themes,開啟主題詳細資料,再啟用 Auto-updates。主題要逐個設定。正式站通常應保留一個最新的官方預設主題作排查用途,其餘不用的主題應移除。
子主題與自訂修改要分開
直接修改父主題或外掛檔案,更新時會被覆蓋。主題修改應放在子主題,功能修改使用自訂外掛、Code Snippets 或版本控制管理。更新前列出所有非標準修改,避免錯把覆蓋問題當成更新故障。
先確保備份可用
自動更新前要有定時資料庫和檔案備份,並保存到主機以外。備份頻率應配合內容和訂單變動;網店可能需要比一般企業網站更頻密。定期在隔離環境做完整復原測試。
確認 WP-Cron 正常
WordPress 的外掛和主題自動更新依賴排程工作。到 Tools > Site Health 查看 Cron 相關問題,並檢查主機是否停用了 WP-Cron。低流量網站可考慮由伺服器 Cron 穩定觸發,但要避免同時保留重複排程。
管理通知電郵
WordPress 預設會在自動更新成功、失敗或部分失敗後寄出通知。確認管理員電郵有效並使用可靠 SMTP,建立郵件規則但不要完全忽略成功通知;連續成功記錄亦可證明更新流程有運作。
建立更新後健康檢查
收到通知後,自動檢查首頁、登入、表單、搜尋、快取和重要頁面。網店另測試商品、購物車、結帳、付款沙盒、訂單電郵和帳戶。監察 PHP 錯誤、JavaScript 錯誤及回應時間變化。
分批啟用而非一次全開
先選少量低風險元件,觀察數個更新週期,再逐批增加。不要在旺季、重大活動或無人值班時首次開啟大量自動更新。記錄每批元件和啟用日期,方便出現問題時縮小範圍。
處理自動更新失敗
先閱讀通知和 Site Health,檢查檔案權限、磁碟空間、連線、維護模式及 PHP 錯誤。不要反覆按更新造成更多不一致。若前台受影響,依既定方案停用問題元件或復原上一個可用備份。
準備安全回退
保存上一個已驗證版本、授權下載來源及設定匯出。回退前先確認是否涉及資料庫升級;單純覆蓋舊檔案可能令結構不相容。高風險元件應由開發者或供應商指導回復。
定期檢視維護品質
每月檢查外掛更新頻率、支援狀態、相容版本、已知漏洞和錯誤趨勢。長期沒有維護、來源不明或功能重疊的元件應尋找替代方案,減少整體攻擊面和更新衝突。
建立清晰更新政策
文件化哪些元件可自動更新、哪些必須 staging 測試、誰接收通知、故障時誰決定回退,以及完成後需要驗證哪些功能。政策應配合網站風險,而不是所有網站套用同一開關。
參考資料
WordPress 官方 Plugins and Themes Auto-updates 文件:https://wordpress.org/documentation/article/plugins-themes-auto-updates/
WordPress 官方 Manage Plugins 文件:https://wordpress.org/documentation/article/manage-plugins/









