WordPress podržava automatske updates još od verzije 3.7 (2013), ali realno većina WP korisnika ne zna što je uključeno, što nije, i kako bi trebalo biti. Default postavke daju false sense of security — neki sigurnosni patches da, ali većina plugin i theme updates manualno. Pogrešno postavljen auto-update može razbit production sajt; isključeni auto-updates ostavlja sajt ranjivim.
Ovaj vodič objašnjava što WordPress 2026. automatski radi po defaultu, kako pravilno konfigurirat auto-updates za različite scenarije, i kako izbjeći najveće zamke.
Što WordPress automatski radi po defaultu
2026. (WP 6.7+) default ponašanje:
- Core minor updates (npr. 6.7.1 → 6.7.2): automatski uključeno. Security patches stižu odmah.
- Core major updates (npr. 6.7 → 6.8): manualno (klik u admin-u).
- Plugin updates: manualno (može se uključit per plugin u admin-u od WP 5.5+).
- Theme updates: manualno (može se uključit per theme).
- Translation files: automatski.
To znači: tvoj sajt automatski dobiva security patches za core, ali plugin-i i teme — koji su najveća meta napadača — ovisne su o tebi.
4 strategije auto-update postavljanja
Strategija 1: Sve manual (paranoid)
- Isključi sve auto-updates.
- Manualno reviewaš + testiraš svaki update.
- Pro: nikad neočekivani problem.
- Con: realno se često zaboravlja, sajt zaostane, security holes ostaju otvoreni mjesecima.
- Tipičan slučaj: manji development tim koji ima dedicirano vrijeme za maintenance.
Strategija 2: Sve automatic (lazy)
- Uključi auto-updates za core (major + minor), sve plugin-e, sve teme.
- WordPress sve sam ažurira čim novi release.
- Pro: nikad zaboravljeni update, najsigurnija sigurnosna pozicija.
- Con: jedan loš plugin update može razbit sajt usred noći. Bez staging testa.
- Tipičan slučaj: jednostavni brand sajt sa malo plugin-a, manji rizik.
Strategija 3: Hibridni (preporučeno za većinu)
- Core minor: auto (security patches).
- Core major: manual (testiraš na staging-u).
- Plugin updates: auto za provjerene, stabilne plugin-e (Yoast, Wordfence, WPForms — od reputable vendor-a). Manual za critical (WooCommerce, payment gateway, custom WP plugin-i).
- Theme updates: manual ili samo minor auto.
- Pro: balans security + stability.
- Con: zahtjeva inicijalnu odluku per plugin.
- Tipičan slučaj: 90% WordPress sajtova trebao bi ovo.
Strategija 4: Managed (delegirano)
- Maintenance service ili managed hosting team radi updates po rasporedu (tjedno).
- Sa staging testom prije production push.
- Sa rollback procedurom ako razbije.
- Pro: najsigurnije + najmanje brige.
- Con: recurring trošak (€20-200/mj).
- Tipičan slučaj: e-commerce, sajt s redovitim prihodom, ozbiljan business sajt.
Kako uključiti / isključiti auto-updates u WP admin
Plugin updates
- Idi na Plugins → Installed Plugins.
- Kolona Automatic Updates (desno).
- Klikni Enable auto-updates ili Disable auto-updates per plugin.
Theme updates
- Idi na Appearance → Themes.
- Klikni na temu.
- U detail view, klikni Enable auto-updates.
Core updates
Default postavke su OK (minor auto, major manual). Ako želiš mijenjat, edit wp-config.php:
// Enable major core auto-updates (otkrij što radiš!)
define( 'WP_AUTO_UPDATE_CORE', true );
// Disable all core auto-updates (NE preporučujem)
define( 'WP_AUTO_UPDATE_CORE', false );
// Default — samo minor (security patches)
define( 'WP_AUTO_UPDATE_CORE', 'minor' );
Što provjeriti prije nego uključiš plugin auto-update
Pravilo: auto-update samo plugin-e u koje imaš povjerenje. Kriteriji:
- Aktivno održavan — last update unutar zadnja 3 mjeseca.
- 500.000+ aktivnih instalacija (znači reviewed by community).
- 4.5+ star rating sa puno reviews.
- Reputable vendor — Yoast, Automattic, Themes, GravityForms, WP Rocket, itd.
- Public changelog u kojem vidiš što su mijenjali.
- Aktivna podrška — odgovaraju na support pitanja.
Za plugin koji ne ispunjava 4+ od ovih — manual update sa staging testom.
Backup prije svake update
Najvažnije pravilo: backup prije bilo kojeg update-a. Auto ili manual.
- Daily backup već ide (JetBackup ili plugin).
- Plus instant pre-update backup — UpdraftPlus i slični plugin-i imaju opciju "backup before update".
- Verify restore process kvartalno — backup koji ne restored je beskoristan.
Update notifications i monitoring
Saznaj kad nešto puca:
- WP Mail SMTP + Updates notifications — email kad core/plugin/theme update.
- ManageWP ili MainWP — central dashboard za više sajtova, prikazuje sve pending updates.
- Wordfence Security — alert kad detect vulnerability u plugin-u koji koristiš.
- Patchstack — specijaliziran za WP vulnerability monitoring.
Kako handle-at "plugin razbio sajt" scenarij
Klasik. Plugin update push-an u 2 AM, sajt down do jutra. Što napravit:
- Identify which plugin. Često obvious iz error log-a. Ako ne — disable plugin-e jedan po jedan dok ne radi.
- Disable krivi plugin (preko WP admin ili kroz FTP/SSH rename plugin foldera).
- Restore prethodne verzije ako trebaš funkcionalnost — kroz backup, ili kroz WP Rollback plugin.
- Otvori ticket plugin developeru + GitHub issue ako ima.
- Disable auto-update za taj plugin dok ne provjeriš da je fix iziš ao.
Najveće zamke
- Auto-update kompromitirani plugin — ako vendor je kompromitiran (rijetko, ali se događa), auto-update gura malicious code direkt u tvoj sajt. Patchstack monitoring hvata ove slučajeve.
- Auto-update bez backup-a — ako update razbije sajt, no way back. Always backup first.
- Auto-update incompatible plugins — npr. WooCommerce update koji nije kompatibilan sa starim payment gateway plugin-om. Testiraj na staging-u za critical kombinacije.
- Auto-update teme bez child theme-a — gubiš sve customizations. Ako koristiš parent theme directly, NIKAD auto-update.
- Confusion sa managed hosting auto-updates — neki managed hostovi (Kinsta, WP Engine) imaju vlastite update procedure. WP-level auto-update + provider-level auto-update može konfliktit.
Specijalni slučajevi
WooCommerce
Specifične preporuke:
- WC core: manual sa staging testom. Update može razbit checkout flow.
- WC extensions (Subscriptions, Memberships, payment gateway): manual sa testom.
- Theme: manual, especially storefront/custom WC theme.
- Non-WC plugins: auto OK za reputable.
Headless WordPress
Auto-update plugin-a OK, ali test frontend (Next.js/Astro) build pipeline kroz CI da nije nekompatibilno. WP API response format može promijeniti se sa major plugin update.
Multisite
Auto-update koji se aktivira na network level utječe na sve sajtove. Više testing-a potrebno. Tipično manual updates za multisite production.
Što WMD pristup nudi
- JetBackup pre-update backup — automatic snapshot prije svake major intervention.
- WordPress Toolkit by Plesk/cPanel — daje GUI za batch updates s integriranim backup.
- Managed WordPress plan — naš tim radi tjedne updates sa staging testom.
- Imunify360 — server-level patching za poznate vulnerabilities.
- Konzultacija oko optimal auto-update strategy za tvoj sajt.
Najčešća pitanja
Mogu li uključit auto-update za sve i zaboravit?
Za jednostavan brand sajt — možda. Za bilo koji ozbiljni sajt — ne. Auto-update bez monitoring + backup procedure je risk koji ne bi trebao prihvatit.
Što je s nulled plugin-ima (piracy)?
Auto-update ne radi. Plus nulled plugin-i su top vector za malware. Ne koristit.
Auto-update i WooCommerce — sigurno?
WC core auto-update je rizičan zbog složenosti. Plugin-i koji ne diraju WC core (npr. SEO, security) mogu auto. WC core + extensions: manual sa staging.
Postoji li "smart auto-update" koji testira prije apply?
Da, plugin WP Umbrella, ManageWP Safe Updates, WP Toolkit Smart Updates — automatski test sajt nakon update i rollback ako otkrije problem.