Eine der häufigsten Fragen von WordPress-Betreibern lautet, wie oft Plugins aktualisiert werden sollten. Die ehrliche Antwort: Es kommt auf die Website an, aber der Rahmen für die Entscheidung ist auf jeder Website derselbe. Wählen Sie den Zeitplan, der zu Ihrem Risikoprofil, Ihrer Kapazität und der Art Ihrer Plugins passt. Und dann halten Sie sich daran. Der schlechteste Zeitplan ist gar keiner.
Das Argument für wöchentliche Updates
Ein wöchentlicher Zeitplan ist der Goldstandard für jede Website, bei der Sicherheit oder Umsatz zählen. Er hält das Fenster zwischen der Offenlegung einer Schwachstelle und einer gepatchten Website kurz, meist unter sieben Tagen. Die meisten automatisierten Ausbeutungskampagnen laufen innerhalb dieses Fensters.
Wöchentlich ist die richtige Taktung für E-Commerce-Websites, Websites, die personenbezogene Daten verarbeiten, Websites mit erheblichem Traffic und Websites, die schon einmal kompromittiert wurden. Der Aufwand ist gering. Ein erfahrener Betreuer kann eine Woche an Updates in etwa 30 Minuten erledigen, samt Backup, Staging-Test für riskante Änderungen und anschließendem Smoke-Test.
Das Argument für monatliche Updates
Monatlich ist die häufigste Taktung für WordPress-Websites kleiner Unternehmen. Sie trifft ein vernünftiges Gleichgewicht zwischen Sicherheit und der Zeit, die ordentliches Testen erfordert. Für Websites mit zwanzig oder weniger Plugins und ohne zeitkritischen Handel funktioniert monatlich gut.
Der Haken bei monatlich: Das Fenster zwischen Offenlegung und Patch kann sich auf fast einen Monat dehnen. Für die meisten Plugins ist das in Ordnung. Für ein Plugin mit einem Advisory zu nicht authentifizierter Remote-Code-Execution ist es viel zu lang. Monatlich funktioniert nur, wenn es außerplanmäßige Updates für wirklich kritische Advisories einschließt.
Warum „bei Bedarf“ kein Zeitplan ist
„Bei Bedarf“ klingt verantwortungsbewusst. In der Praxis ist es meist ein Euphemismus für „nie“. Ohne einen festen, wiederkehrenden Termin im Kalender wird die Arbeit auf den Tag verschoben, an dem jemand ein Problem bemerkt. Bis dahin ist die Website Monate im Rückstand.
Wenn das Einzige, was Ihre WordPress-Website aktuell hält, Ihre eigene Aufmerksamkeit für Plugin-Benachrichtigungsmails ist, hat das System bereits versagt. Die meisten Betreiber haben diese Mails in einem Ordner, den sie nie lesen.
Automatische Updates als Grundlinie
Seit WordPress 5.5 lassen sich automatische Plugin-Updates pro Plugin aus dem Backend aktivieren. Für risikoarme Plugins auf einer Website, wo Staging-Tests nicht praktikabel sind, ist das Aktivieren automatischer Updates besser als gar kein Zeitplan. Das Plugin aktualisiert sich automatisch, sobald eine neue Version erscheint, ohne Mensch im Ablauf.
Der Kompromiss: Automatische Updates testen nicht zuerst auf Staging. Bricht ein Update die Website, merken Sie das in der Produktion. Für einen privaten Blog ist das akzeptabel. Für eine E-Commerce-Website ist es riskant.
Das vernünftige Muster ist ein Hybrid. Automatische Updates aktiviert für routinemäßige Sicherheits-Plugins, die selten Probleme machen. Manuelle Updates mit Staging-Tests, in wöchentlicher oder monatlicher Taktung, für die komplexeren Plugins wie E-Commerce-Plattformen, Page-Builder und Integrationen.
Außerplanmäßige Updates
Ganz gleich, wie Ihr normaler Zeitplan aussieht: Manche Advisories erfordern sofortige Aufmerksamkeit. Eine kritische Schwachstelle, die aktiv in freier Wildbahn ausgenutzt wird, kann nicht auf das geplante Fenster am nächsten Dienstag warten. Der Zeitplan muss einen Weg für außerplanmäßige Updates enthalten, mit einer klaren Regel, was dafür qualifiziert und wer befugt ist, sie kurzfristig einzuspielen.
Abonnieren Sie die Sicherheits-Advisory-Feeds der Plugins, die Sie nutzen. Wordfence, Patchstack und WPScan veröffentlichen Advisories nahezu in Echtzeit. Wenn Sie keine Zeit haben, sie zu lesen, sollte eine gemanagte Support-Vereinbarung das für Sie tun.
Was zu einer Update-Sitzung gehört
Eine ordentliche Update-Sitzung ist nicht bloß auf „Aktualisieren“ zu klicken. Sie umfasst ein zuerst erstelltes, verifiziertes Backup, eine kurze Durchsicht des Changelogs jedes Plugins, das um mehr als eine Patch-Version steigt, gebündelte Updates in Gruppen, die klein genug sind, damit das Eingrenzen eines Problems günstig bleibt, Smoke-Tests nach jedem Bündel und eine abschließende Prüfung, dass Admin-Funktionen und die wichtigsten öffentlichen Pfade noch funktionieren.
Für eine typische WordPress-Website eines kleinen Unternehmens sind das 20 bis 40 Minuten konzentrierter Arbeit. Für eine komplexe WooCommerce-Website kann es sich auf eine Stunde dehnen. So oder so ist es keine Arbeit, die man in die letzten fünf Minuten eines hektischen Tages quetschen sollte.
Den Zeitplan dokumentieren
Schreiben Sie den Zeitplan auf. Wer die Updates macht. Wann. Was der Smoke-Test abdeckt. Wie der Eskalationsweg aussieht, wenn etwas bricht. Wo Backups gespeichert sind. Das ist kein Firmen-Papierkram. Es ist das Dokument, das verhindert, dass das System an dem Tag zusammenbricht, an dem der reguläre Betreuer im Urlaub ist.
Wenn Ihr aktueller Zeitplan das Gedächtnis einer einzigen Person ist, ist er fragil. Ein kurzes schriftliches Runbook schützt die Routine.
Wann die Taktung verschärfen
Steigen Sie von monatlich auf wöchentlich um, sobald eines davon eintritt. Die Website wird von reiner Broschüre zu umsatzkritisch. Eine frühere Kompromittierung hat sie zu einem bekannten Ziel gemacht. Die Plugin-Liste wächst deutlich. Eine neue E-Commerce-Funktion geht live. Die Website beginnt, personenbezogene Daten zu verarbeiten.
Die Taktung sollte den Kosten eines Vorfalls entsprechen. Wenn die Kosten steigen, wird die Taktung enger.
Brauchen Sie Unterstützung?
Wenn Sie einen Plugin-Update-Zeitplan für Ihre WordPress-Website einrichten und betreiben lassen möchten, kann Defyn das übernehmen. Wir fahren wöchentliche Taktungen über die von uns betreuten Websites und können die Routine an das Tempo anpassen, das für Ihre sinnvoll ist.



