Skip to content
Moritz Klaßen

Moritz Klassen

Tutorials 7 Min. Lesezeit

WordPress-Updates: automatisch oder manuell einspielen?

Die pauschale Wahl zwischen automatischen und manuellen WordPress-Updates führt selten zu einer guten Wartungsstrategie. Entscheidend ist, welche Funktion betroffen ist, wie schnell du einen Fehler bemerkst und wie zuverlässig du zurückrollen kannst. Mit einer gemischten Update-Regel reduzierst du sowohl Ausfallrisiken als auch gefährliche Verzögerungen.

Automatische WordPress-Updates seien grundsätzlich zu riskant und gehörten abgeschaltet. Pauschal ist das keine vorsichtige Entscheidung. Wer sämtliche Aktualisierungen auf einen späteren manuellen Termin verschiebt, tauscht das Risiko eines unerwarteten Fehlers gegen das Risiko veralteter Software. Sinnvoller ist eine gemischte Regel: Du wählst den Update-Modus nach den möglichen Folgen für deine Website.

Die Update-Methode allein macht deine Website nicht sicher

Ein manuell ausgelöstes Update kann genauso scheitern wie ein automatisches. Der Unterschied liegt vor allem darin, wann es passiert und ob direkt jemand für eine Prüfung verfügbar ist. Automatische Updates verkürzen die Zeit, in der eine veraltete Version installiert bleibt. Manuelle Updates geben dir dagegen die Möglichkeit, abhängige Funktionen gezielt zu testen und einen passenden Zeitpunkt zu wählen.

Damit stehen sich zwei verschiedene Risiken gegenüber:

  • Änderungsrisiko: Eine neue Version verursacht einen Fehler, kollidiert mit einer Anpassung oder verändert ein benötigtes Verhalten.
  • Verzögerungsrisiko: Eine verfügbare Aktualisierung bleibt liegen, weil niemand zuständig ist oder der nächste Wartungstermin immer wieder verschoben wird.

Eine vernünftige Update-Strategie minimiert nicht nur eines dieser Risiken. Sie muss beide berücksichtigen. „Alles automatisch“ und „alles manuell“ sind deshalb meist organisatorische Abkürzungen, keine belastbaren Entscheidungen.

Wann automatische WordPress-Updates sinnvoll sind

Automatische Updates passen zu Komponenten, deren Ausfall begrenzte Folgen hätte und die sich ohne aufwendige Abstimmung wiederherstellen lassen. Das gilt häufig für standardisierte Erweiterungen, die nicht direkt an Umsatz, Anfragen oder geschützten Bereichen beteiligt sind.

Ein automatisches Update ist eher vertretbar, wenn folgende Bedingungen erfüllt sind:

  • Die Erweiterung ist nicht eng mit individuellen Anpassungen gekoppelt.
  • Ein Fehler würde keine Bestellung, Buchung, Anmeldung oder Anfrage verhindern.
  • Du erhältst eine Benachrichtigung über fehlgeschlagene Aktualisierungen.
  • Es existiert ein aktueller Wiederherstellungspunkt, auf den du tatsächlich zugreifen kannst.
  • Ein Problem wird zeitnah bemerkt und nicht erst Wochen später zufällig entdeckt.

Typische Kandidaten können eine isolierte Verwaltungsfunktion, eine kleine Backend-Hilfe oder eine Erweiterung ohne Einfluss auf zentrale Seitenabläufe sein. Die bloße Bezeichnung „kleines Plugin“ reicht allerdings nicht. Auch eine unscheinbare Erweiterung kann bei schlechter Integration die gesamte Website beeinträchtigen.

Automatik ist besonders nützlich, wenn es keinen verlässlichen manuellen Wartungsrhythmus gibt. Ein theoretisch kontrolliertes Update, das drei Monate lang niemand ausführt, ist praktisch keine Kontrolle.

Wann du Updates kontrolliert einspielen solltest

Manuelle Aktualisierungen sind angebracht, wenn eine Komponente einen geschäftskritischen Ablauf beeinflusst oder mehrere technische Abhängigkeiten zusammenkommen. „Manuell“ bedeutet dabei nicht, im Dashboard auf Aktualisieren zu klicken und anschließend erleichtert den Browser zu schließen. Der Nutzen entsteht erst durch eine gezielte Prüfung.

Ein kontrolliertes Update ist meist die bessere Wahl bei:

  • Shops, Buchungssystemen und kostenpflichtigen Mitgliederbereichen,
  • Zahlungs-, Versand- und Rechnungsschnittstellen,
  • Formularen, über die wesentliche Anfragen oder Bewerbungen eingehen,
  • Page-Buildern oder Themes mit umfangreichen individuellen Anpassungen,
  • Plugins, deren Datenstrukturen von eigenem Code verwendet werden,
  • größeren Versionssprüngen mit erkennbaren Änderungen an Verhalten oder Kompatibilität.

Bei solchen Komponenten muss die Aktualisierung in einen betreuten Zeitraum fallen. Wenn danach ein Checkout, ein Login oder eine Schnittstelle ausfällt, sollte jemand reagieren können. Freitagabend kurz vor dem Wochenende ist dafür nur geeignet, wenn dein Wochenende ohnehin zu friedlich geplant war.

Vier Fragen bestimmen den passenden Update-Modus

Du musst nicht für jedes Plugin eine technische Risikoanalyse schreiben. Vier konkrete Fragen reichen meist aus, um eine belastbare Entscheidung zu treffen.

Welche Funktion kann ausfallen?

Betrachte nicht das Plugin, sondern den betroffenen Geschäftsprozess. Ein Formular-Plugin kann ein einfaches Kontaktformular bereitstellen oder sämtliche Angebotsanfragen, Bewerbungen und Supportmeldungen verarbeiten. Technisch ist es dieselbe Erweiterung, wirtschaftlich nicht.

Je näher eine Komponente an Umsatz, Leads, Zugriffsschutz oder verbindlichen Datenübertragungen liegt, desto eher solltest du sie kontrolliert aktualisieren.

Wie schnell würdest du einen Fehler bemerken?

Ein sichtbarer Darstellungsfehler auf der Startseite fällt relativ schnell auf. Eine fehlerhafte Übertragung an ein CRM kann dagegen unbemerkt bleiben, obwohl das Formular eine Erfolgsmeldung zeigt. Automatische Updates sind nur dann gut beherrschbar, wenn du relevante Fehler zeitnah erkennen kannst.

Eine E-Mail über ein erfolgreich installiertes Update beweist lediglich, dass der Aktualisierungsvorgang durchgelaufen ist. Sie bestätigt nicht, dass Formulare, Zahlungen oder Schnittstellen fachlich funktionieren.

Wie aufwendig ist die Wiederherstellung?

Ein vorhandenes Backup ist hilfreich, aber noch kein fertiger Rückweg. Entscheidend ist, ob du weißt, welche Sicherung benötigt wird, wie sie eingespielt wird und welche zwischenzeitlich entstandenen Daten dabei verloren gehen könnten.

Bei einer Unternehmenswebsite ohne laufende Transaktionen kann eine vollständige Wiederherstellung vertretbar sein. Bei einem Shop würdest du mit derselben Methode möglicherweise Bestellungen überschreiben, die nach dem Backup eingegangen sind. In diesem Fall braucht das Update mehr Kontrolle und gegebenenfalls einen gezielten technischen Rollback statt einer vollständigen Rücksicherung.

Wie zuverlässig funktioniert die manuelle Wartung?

Manuelle Updates sind nur dann eine sichere Alternative, wenn Zuständigkeit und Rhythmus geklärt sind. Bleiben Aktualisierungshinweise regelmäßig unbeachtet, spricht das bei weniger kritischen Komponenten für Automatik. Für geschäftskritische Erweiterungen brauchst du dagegen einen verbindlichen Wartungstermin oder einen betreuten Service.

Die ehrliche Frage lautet nicht, ob dein Team Updates theoretisch prüfen könnte. Relevant ist, ob es das im normalen Arbeitsalltag tatsächlich tut.

WordPress-Core, Plugins und Themes getrennt entscheiden

Eine einzige Regel für die gesamte Installation ist zu grob. WordPress-Core, Erweiterungen und Themes haben unterschiedliche Auswirkungen und sollten separat betrachtet werden.

WordPress-Core

Die vorgesehenen Hintergrundaktualisierungen für Wartungs- und Sicherheitsversionen solltest du nicht ohne konkreten Grund unterbinden. Bei größeren Versionswechseln ist auf komplexen Websites eine kontrollierte Aktualisierung sinnvoll, insbesondere wenn eigene Erweiterungen, ältere Plugins oder stark angepasste Themes beteiligt sind.

Eine kleine Unternehmenswebsite mit wenigen etablierten Komponenten benötigt dabei weniger Vorlauf als ein Shop mit mehreren Schnittstellen. Die Versionsnummer allein entscheidet also nicht; die Abhängigkeiten deiner Installation tun es.

Plugins

Plugins solltest du nach ihrer Funktion gruppieren. Für jede Erweiterung einzeln über den Update-Schalter zu diskutieren, wird schnell unübersichtlich. Praktischer sind wenige nachvollziehbare Klassen:

  • Unkritische Standardfunktionen: automatische Aktualisierung möglich.
  • Geschäftsrelevante Funktionen: kontrollierte Aktualisierung mit Funktionstest.
  • Individuell gekoppelte Komponenten: Aktualisierung zunächst in einer Testumgebung oder zusammen mit dem zugehörigen eigenen Code.
  • Unbenutzte Erweiterungen: nicht dauerhaft mitpflegen, sondern nach Prüfung entfernen.

Bei einer Sicherheitsaktualisierung kann die Dringlichkeit diese normale Einteilung verändern. Dann kann ein schneller, betreuter Eingriff sinnvoller sein als das Warten auf das nächste reguläre Wartungsfenster.

Themes und eigener Code

Ein unverändertes Standard-Theme lässt sich anders behandeln als ein Theme, in dem Funktionen und Layout direkt angepasst wurden. Änderungen an einem Eltern-Theme können außerdem Auswirkungen auf ein Child-Theme haben, obwohl dessen Dateien selbst unverändert bleiben.

Eigener Code gehört nicht in eine pauschale Dashboard-Automatik. Er sollte über einen nachvollziehbaren Veröffentlichungsprozess aktualisiert werden, damit zusammengehörige Änderungen gemeinsam ausgeliefert und bei Bedarf zurückgenommen werden können.

So sieht eine brauchbare gemischte Update-Regel aus

Eine Update-Regel muss so konkret sein, dass auch eine Vertretung sie anwenden kann. „Wichtige Plugins manuell“ ist dafür zu ungenau. Welche Plugins wichtig sind und was „manuell“ umfasst, bleibt offen.

Für eine einfache Unternehmenswebsite könnte die Regel beispielsweise so formuliert sein:

  • Wartungs- und Sicherheitsaktualisierungen des WordPress-Cores dürfen automatisch laufen.
  • Plugins ohne Einfluss auf Formulare, Anmeldung und externe Datenübertragung werden automatisch aktualisiert.
  • Formular-, Newsletter- und Schnittstellen-Plugins werden betreut eingespielt und anschließend fachlich getestet.
  • Größere Core-, Theme- und Page-Builder-Aktualisierungen erfolgen in einem geplanten Wartungsfenster.

Für einen Shop wäre die Grenze strenger. Erweiterungen für Checkout, Zahlung, Versand, Steuern und Warenwirtschaft würden kontrolliert aktualisiert. Ein isoliertes Backend-Werkzeug könnte weiterhin automatisch laufen. So entsteht keine falsche Wahl zwischen kompletter Automatik und vollständiger Handarbeit.

Was zu einem kontrollierten Update gehört

Wenn du dich für ein manuelles Update entscheidest, sollte der zusätzliche Aufwand einen konkreten Sicherheitsgewinn liefern. Dafür genügt ein kompakter Ablauf:

  1. Prüfe, welche Funktion und welche abhängigen Komponenten betroffen sind.
  2. Stelle sicher, dass ein nutzbarer Wiederherstellungspunkt vorhanden ist.
  3. Teste kritische Änderungen vorab in einer geeigneten Testumgebung, sofern die Auswirkungen auf der produktiven Website nicht vertretbar wären.
  4. Spiele die Aktualisierung zu einem betreuten Zeitpunkt ein.
  5. Prüfe die betroffenen Geschäftsprozesse, nicht nur Startseite und Administrationsbereich.

Der Funktionstest sollte zum Risiko passen. Nach einem Update des Formular-Plugins sendest du eine echte Testanfrage und kontrollierst ihren Eingang. Bei einem Shop prüfst du den Bestellablauf mit einer geeigneten Testmethode. Nach einer Änderung am Mitgliederbereich testest du Anmeldung, Rechte und Zugriff auf geschützte Inhalte.

Eine vollständige Sichtprüfung der gesamten Website ist nicht nach jedem kleinen Update nötig. Entscheidend ist, dass du die Funktionen prüfst, die durch die aktualisierte Komponente beeinflusst werden können.

Automatische Updates brauchen ebenfalls einen Rückweg

Automatik beseitigt Wartungsarbeit nicht. Sie verschiebt sie von der Ausführung zur Überwachung und Wiederherstellung. Du brauchst weiterhin eine Information über fehlgeschlagene Updates, erreichbare Backups und eine klare Zuständigkeit für Störungen.

Wenn niemand Update-Meldungen liest und zentrale Abläufe nicht überwacht werden, ist ein aktivierter Schalter noch keine Strategie. Dasselbe gilt umgekehrt für deaktivierte Automatik ohne festen Wartungstermin. Beide Varianten erzeugen lediglich ein ruhiges Dashboard, bis etwas nicht mehr ruhig ist.

Fazit: Entscheide nach Auswirkung und Reaktionsfähigkeit

WordPress-Updates sollten weder vollständig automatisch noch pauschal manuell laufen. Automatik eignet sich für begrenzte, gut wiederherstellbare Risiken und verhindert, dass Aktualisierungen aus organisatorischen Gründen liegen bleiben. Kontrollierte Updates sind sinnvoll, sobald Umsatz, Anfragen, Zugänge, Datenübertragungen oder individuelle Abhängigkeiten betroffen sind.

Die passende Entscheidung ergibt sich aus der möglichen Auswirkung, der Erkennbarkeit eines Fehlers, dem verfügbaren Rückweg und deiner tatsächlichen Wartungsroutine. Wenn du diese Kriterien je Komponentengruppe festlegst, erhältst du eine Update-Regel, die im Alltag funktioniert und nicht nur auf dem Papier vorsichtig aussieht.

Häufige Fragen

Kurz beantwortet, damit du schneller einschätzen kannst, was für dein Projekt wichtig ist.

Sollte ich automatische WordPress-Updates komplett deaktivieren?

Nein. Für unkritische, gut wiederherstellbare Komponenten können automatische Updates sinnvoll sein. Geschäftskritische Plugins und stark angepasste Komponenten solltest du dagegen kontrolliert aktualisieren und anschließend fachlich testen.

Welche WordPress-Plugins sollte ich manuell aktualisieren?

Kontrollierte Updates empfehlen sich vor allem für Plugins, die Zahlungen, Bestellungen, Buchungen, Formulare, Anmeldungen oder externe Schnittstellen beeinflussen. Auch Erweiterungen mit individuellen Code-Abhängigkeiten gehören in diese Gruppe.

Reicht ein Backup vor einem WordPress-Update aus?

Ein Backup hilft nur, wenn du es zeitnah erreichen und zuverlässig wiederherstellen kannst. Bei Shops und anderen Websites mit laufenden Transaktionen musst du zusätzlich berücksichtigen, welche neuen Daten durch eine vollständige Rücksicherung verloren gehen könnten.

Muss ich nach jedem Plugin-Update die ganze Website testen?

Nein. Richte den Test an der betroffenen Funktion aus. Nach einem Formular-Update prüfst du beispielsweise den vollständigen Versand und Eingang einer Anfrage; nach einem Checkout-Update den Bestell- und Zahlungsablauf.

Kontakt

Lass uns über dein Projekt sprechen.

Ob neue Website, Laravel-Tool, Relaunch oder technischer Sparringstermin: Buch dir gern direkt einen Slot oder schreib mir eine Mail.

Erstgespräch buchen Oder direkt per Mail hello@moritzklassen.com
Moritz Klaßen
Moritz Klaßen Entwickler & Ansprechpartner