Home / Blog / WordPress / Come aggiornare WordPress in sicurezza: guida completa

Come aggiornare WordPress in sicurezza: guida completa

4 Novembre 2025 Autore: Marco Loprete

Aggiornare WordPress non significa soltanto premere un pulsante. Per farlo in sicurezza occorre sapere che cosa si sta aggiornando, preparare un ripristino affidabile e controllare il sito quando l’operazione è conclusa.

In questa guida vediamo come aggiornare il core di WordPress, i plugin e i temi dalla Bacheca, quando usare la procedura manuale o WP-CLI, come gestire gli aggiornamenti automatici e che cosa fare se qualcosa non funziona.

Se stai costruendo il progetto da zero, parti dalla guida su come realizzare un sito WordPress. Qui ci concentriamo invece sulla manutenzione di un’installazione già esistente.

Che cosa si aggiorna in WordPress

Un sito WordPress è formato da componenti diverse, che hanno cicli di rilascio indipendenti:

  • Core di WordPress: il software principale, aggiornato con release maggiori, release di manutenzione e correzioni di sicurezza.
  • Plugin: aggiungono funzioni al sito e possono dipendere da una determinata versione di WordPress o di PHP.
  • Temi: controllano presentazione e, in alcuni casi, parti funzionali del sito.
  • Traduzioni: vengono aggiornate separatamente e, di norma, in automatico.
  • Database: alcune nuove versioni del core o dei plugin richiedono anche una modifica della sua struttura.

PHP non si aggiorna dalla Bacheca di WordPress. È una componente del server e si gestisce dal pannello dell’hosting o con l’assistenza del provider. Prima di cambiarne versione bisogna verificare che core, tema e plugin siano compatibili.

Perché aggiornare WordPress

Rimandare gli aggiornamenti per mesi non rende il sito più stabile: aumenta il divario fra componenti, rende più complessa la manutenzione e può lasciare aperte vulnerabilità già note.

  • Sicurezza: le release possono correggere vulnerabilità nel core; lo stesso vale per temi e plugin.
  • Compatibilità: un ecosistema aggiornato riduce il rischio che componenti molto distanti per età smettano di funzionare insieme.
  • Correzione degli errori: gli aggiornamenti risolvono bug e comportamenti imprevisti.
  • Prestazioni e funzioni: alcune release migliorano efficienza, strumenti editoriali e capacità tecniche, anche se non ogni aggiornamento produce automaticamente un sito più veloce.
  • Supporto: sviluppatori e fornitori tendono a prestare assistenza sulle versioni correnti, non su installazioni molto obsolete.

Gli aggiornamenti di sicurezza vanno gestiti con particolare tempestività. Per le release maggiori e per i componenti critici è invece ragionevole prevedere un test proporzionato alla complessità del sito.

Che cosa fare prima di aggiornare WordPress

Il livello di cautela dipende dal progetto. Un piccolo sito vetrina e un e-commerce con ordini in tempo reale non hanno lo stesso rischio operativo. La sequenza seguente costituisce una base affidabile.

1. Controlla requisiti e compatibilità

Leggi le note di rilascio del core, del tema e dei plugin più importanti. Verifica la versione di PHP richiesta, la compatibilità dichiarata e gli eventuali problemi segnalati dagli sviluppatori. Presta più attenzione ai componenti che gestiscono pagamenti, moduli, traduzioni, cache, sicurezza, aree riservate e page builder.

Un messaggio come “compatibilità non verificata” non dimostra da solo che il componente sia incompatibile, ma è un segnale da approfondire prima di intervenire sul sito pubblico.

2. Crea un backup completo e verificabile

Il backup deve comprendere database e file: cartella wp-content, configurazione, eventuali file personalizzati e tutto ciò che serve per ripristinare il sito. Conservane almeno una copia separata dal server interessato dall’aggiornamento.

Non basta leggere “backup completato”: bisogna conoscere la procedura di ripristino e, per i siti importanti, averla provata. La guida su come fare un backup di WordPress approfondisce il tema.

3. Usa un ambiente di staging quando il rischio è significativo

Su siti aziendali, e-commerce e progetti con molte personalizzazioni conviene replicare il sito in un ambiente non pubblico, eseguire lì gli aggiornamenti e collaudare i percorsi essenziali. Lo staging non sostituisce il backup, perché un errore può essere già presente nella copia o emergere soltanto in produzione.

Se il progetto è sviluppato su misura, versionare il codice e documentare il rilascio rende l’operazione più controllabile. Ne parlo nella guida su staging e Git per WordPress.

4. Prepara accessi, finestra di intervento e controlli

Assicurati di poter accedere non solo alla Bacheca, ma anche al pannello hosting o al server tramite SFTP o SSH. Scegli un momento di traffico ridotto, annota le versioni iniziali e definisci in anticipo quali funzioni dovrai verificare. Su un sito con transazioni, valuta anche come gestire gli ordini o i dati creati durante l’intervento.

Come aggiornare WordPress dalla Bacheca

Per la maggior parte dei siti, l’aggiornamento con un clic è il metodo più semplice:

  1. Accedi all’area amministrativa con un account autorizzato.
  2. Vai in Bacheca > Aggiornamenti.
  3. Controlla quali aggiornamenti sono disponibili e completa le verifiche preliminari.
  4. Avvia l’aggiornamento e non chiudere la pagina né interrompere il processo.
  5. Se WordPress richiede l’aggiornamento del database, completa anche questo passaggio.
  6. Svuota le cache e svolgi il collaudo post-aggiornamento.

Quando sono presenti molti aggiornamenti, procedere per gruppi piccoli aiuta a individuare il componente responsabile di un eventuale problema. Non esiste però un ordine universale valido per ogni sito: bisogna considerare le dipendenze dichiarate e provare la sequenza in staging.

Come aggiornare plugin e temi

Plugin e temi possono essere aggiornati da Bacheca > Aggiornamenti oppure dalle rispettive schermate. Prima di procedere:

  • controlla il changelog e i requisiti della nuova versione;
  • verifica che la licenza sia attiva per i prodotti commerciali;
  • non modificare direttamente i file di un tema padre, perché un aggiornamento sovrascriverebbe le personalizzazioni;
  • rimuovi i componenti inattivi che non servono, invece di lasciarli installati e dimenticati.

Le personalizzazioni del tema dovrebbero essere collocate in un child theme o in un componente dedicato, secondo la loro natura. Anche un tema inattivo deve essere aggiornato se rimane installato.

Aggiornamenti automatici di WordPress

Il comportamento predefinito non è identico per tutte le installazioni. Gli aggiornamenti minori e di sicurezza del core sono normalmente applicati in background. Inoltre, nelle nuove installazioni create da WordPress 5.6 in poi possono essere abilitati in modo predefinito anche gli aggiornamenti automatici delle release maggiori; le installazioni preesistenti conservano in genere l’impostazione precedente, salvo modifiche dell’amministratore o della configurazione.

Per plugin e temi l’aggiornamento automatico può essere attivato per singolo componente dalla Bacheca. WordPress può inoltre distribuire aggiornamenti automatici eccezionali per correggere vulnerabilità critiche.

Non conviene né attivare tutto indiscriminatamente né bloccare ogni aggiornamento. Un sito semplice, con backup e monitoraggio affidabili, può automatizzare più operazioni. Su un e-commerce o su un’applicazione con funzioni personalizzate è preferibile testare i componenti critici e pianificare il rilascio.

Le opzioni della Bacheca, le costanti di configurazione e i filtri disponibili sono spiegati nella guida dedicata agli aggiornamenti automatici di WordPress.

Come aggiornare WordPress manualmente

L’aggiornamento manuale è utile quando quello automatico non funziona o quando occorre controllare direttamente i file. Richiede però accesso al server e maggiore attenzione.

  1. Esegui il backup completo e verifica di poterlo ripristinare.
  2. Scarica il pacchetto stabile dal sito ufficiale di WordPress ed estrailo sul computer.
  3. Disattiva i plugin se la situazione o le istruzioni della release lo richiedono.
  4. Con SFTP o SSH, sostituisci le directory wp-admin e wp-includes con quelle nuove.
  5. Copia i file contenuti nella nuova wp-content dentro la directory esistente, senza cancellare né sostituire l’intera cartella.
  6. Carica i nuovi file presenti nella directory principale. Conserva il tuo wp-config.php e ogni file personalizzato.
  7. Visita /wp-admin e, se richiesto, completa l’aggiornamento del database.
  8. Riattiva i plugin, svuota le cache ed esegui i controlli.

Le istruzioni complete e le eccezioni sono disponibili nella pagina ufficiale su come aggiornare WordPress. Evita FTP non cifrato: quando possibile usa SFTP o SSH.

Aggiornare WordPress con WP-CLI

WP-CLI permette a sviluppatori e sistemisti di controllare gli aggiornamenti dal terminale, automatizzare verifiche e conservare un registro delle operazioni. I comandi più comuni sono:

wp core check-update
wp plugin list --update=available
wp theme list --update=available
wp core update
wp core update-db

I comandi per aggiornare tutti i plugin o tutti i temi esistono, ma non vanno eseguiti alla cieca su un sito in produzione. Anche con WP-CLI restano necessari backup, test e un piano di ripristino.

Come controllare il sito dopo l’aggiornamento

Il messaggio di operazione completata non è un collaudo. Dopo l’aggiornamento verifica almeno:

  • homepage, pagine principali e modelli più importanti;
  • navigazione, ricerca interna, login e area riservata;
  • moduli, email transazionali, pagamenti e checkout, se presenti;
  • editor, caricamento dei media e funzioni amministrative usate dal team;
  • layout da desktop e smartphone;
  • cache, CDN, attività pianificate e integrazioni esterne;
  • log PHP, log del server e console del browser, soprattutto se compaiono anomalie.

Per i siti critici è utile predisporre controlli ripetibili, anche automatici, sui percorsi che generano contatti o ricavi.

Problemi comuni dopo un aggiornamento

Il sito resta in modalità manutenzione

Se il processo si interrompe, nella directory principale può rimanere il file .maintenance. Dopo aver verificato che l’aggiornamento non sia ancora in esecuzione, rimuoverlo può sbloccare il sito. Bisogna poi controllare lo stato dei file e ripetere l’operazione in modo corretto.

Compare un errore critico o una pagina bianca

Controlla l’email associata all’amministratore: la modalità di recupero di WordPress può indicare il componente coinvolto. In alternativa consulta i log e, se necessario, disattiva temporaneamente il plugin o il tema sospetto tramite il pannello hosting o rinominandone la directory via SFTP.

La grafica o una funzione non lavorano più

Svuota tutte le cache, compresa quella del browser e dell’eventuale CDN. Se il problema rimane, confronta i log, prova a isolare i componenti aggiornati e riproduci l’errore in staging.

WordPress chiede credenziali FTP

Di solito il problema riguarda proprietà o permessi dei file. Non inserire credenziali senza comprenderne la causa e non risolvere assegnando permessi eccessivi alle directory: fai controllare la configurazione dal provider o da un tecnico.

Rollback: come tornare alla versione precedente

Il metodo più affidabile è ripristinare insieme file e database dal backup creato prima dell’intervento. Ripristinare soltanto i file può non bastare quando l’aggiornamento ha modificato il database o i dati applicativi.

WP Rollback, nella versione gratuita, consente di cambiare versione ai plugin e ai temi distribuiti nel repository WordPress.org: non esegue il rollback del core di WordPress. Per il core esistono procedure e strumenti diversi, ma un downgrade può reintrodurre vulnerabilità e dovrebbe essere soltanto una misura temporanea, gestita con cognizione di causa.

Se il sito riceve ordini, iscrizioni o modifiche mentre si interviene, un ripristino completo può cancellare i dati successivi al backup. È un motivo in più per definire prima la finestra di manutenzione e il piano di recupero.

Come aggiornare un sito WordPress molto vecchio

Un’installazione ferma da anni non va trattata come un aggiornamento ordinario. Crea una copia isolata, inventaria tema, plugin e personalizzazioni, verifica le versioni intermedie supportate e controlla la compatibilità con PHP e database.

Non esiste una sequenza universale fra aggiornamento di PHP, core, plugin e tema. Dipende dai requisiti minimi e massimi di ogni componente. In alcuni casi servono passaggi graduali, sostituzioni di plugin abbandonati o la ricostruzione del tema. Conserva un punto di ripristino per ogni fase significativa e porta in produzione soltanto una procedura già collaudata.

Domande frequenti sull’aggiornamento di WordPress

Devo aggiornare prima WordPress o i plugin?

Non c’è una regola valida sempre. Consulta requisiti e note di rilascio, crea un backup e prova la sequenza in staging. Su un sito semplice, gli aggiornamenti piccoli e progressivi facilitano l’individuazione dei conflitti.

Gli aggiornamenti cancellano contenuti e immagini?

Un aggiornamento normale non dovrebbe cancellare contenuti e media. Può invece sovrascrivere modifiche eseguite direttamente nei file del core, di un plugin o del tema padre. Per questo servono backup e una corretta organizzazione delle personalizzazioni.

Posso aggiornare WordPress senza backup?

Tecnicamente sì, ma è una scelta rischiosa. Anche un aggiornamento corretto può far emergere incompatibilità specifiche del sito. Senza un backup verificato, il recupero può diventare lungo o impossibile.

Quanto tempo richiede un aggiornamento?

L’installazione può durare pochi minuti; preparazione e collaudo richiedono spesso più tempo. La stima dipende da numero di componenti, personalizzazioni, traffico e importanza delle funzioni da verificare.

Aggiornare WordPress è un processo, non un clic

Un buon piano di aggiornamento combina tempestività, backup ripristinabili, staging, aggiornamenti controllati e verifiche finali. Lasciare tutto fermo espone il sito a rischi; aggiornare senza metodo ne introduce altri.

Se gestisci un sito aziendale e non vuoi affrontare da solo compatibilità, test e ripristino, puoi contattarci per valutare l’intervento.

Autore
Marco Loprete
Marco Loprete

Marco Loprete è un web designer, consulente SEO ed esperto di web marketing italiano, titolare dell’omonima web agency e fondatore di Iufa.it – In un Futuro Aprile, blog culturale dedicato a cinema, letteratura, cultura e politica.