Однажды мы взяли проект, где сайт не обновляли два года: 47 устаревших плагинов, три из которых имели известные CVE с метрикой CVSS 9.3. После обновления без подготовки сайт лёг на 6 часов, и восстановление обошлось в сумму, сопоставимую с месячной выручкой. С тех пор мы разработали жесткий протокол обновления, который исключает такие ситуации. В этой статье — конкретные шаги, проверенные на сотнях проектов, и цифры, которые помогут оценить риски.
Средняя стоимость восстановления сайта после взлома из-за неустановленного патча составляет от 50 000 до 200 000 рублей, а потери от простоя — еще больше. Регулярное обновление снижает эти риски на 90% и экономит до 100 000 рублей в год на поддержке.
Почему обновление CMS и плагинов критично для безопасности?
Устаревшие плагины — причина 80% взломов WordPress (данные Sucuri). Но не менее опасны и сломанные обновления: обновление без бэкапа и тестирования может разрушить вёрстку, сломать кастомные функции или привести к ошибкам 500. Мы гарантируем, что каждый этап — от бэкапа до деплоя — выполняется по схеме, сводящей риски к минимуму.
Какой порядок обновления безопасен?
Безопасный порядок: база данных → CMS Core → плагины → темы. Никогда не обновляйте всё разом кнопкой «Update All». Перед обновлением обязательно создайте свежий бэкап (не старше 24 часов) и проверьте его возможность развернуть. Полный бэкап базы данных и файлов типичного сайта на 10 000 страниц занимает от 15 до 30 минут.
Как проверить совместимость плагинов перед обновлением?
Перед мажорными обновлениями:
- Изучите changelog — есть ли breaking changes.
- Проверьте «Tested up to» в репозитории — совместимость с текущей версией CMS.
- Убедитесь, что плагин работает с вашей версией PHP.
- Проверьте совместимость с другими ключевыми плагинами (например, WooCommerce требует синхронного обновления аддонов Stripe, Shipping).
Например, при обновлении WooCommerce с 7.0 до 8.0 мы столкнулись с несовместимостью кастомного модуля доставки — тестирование на staging выявило это до деплоя.
Тестирование на staging: почему это обязательно?
Staging-среда позволяет выявить конфликты без влияния на живых пользователей. Вот сравнение двух подходов:
| Критерий |
Обновление на staging |
Обновление на production |
| Риск поломки |
Низкий (изолированная среда) |
Высокий (реальные пользователи) |
| Время отката |
Быстрый (удалить staging) |
Сложный (восстановление из бэкапа) |
| Возможность тестирования |
Полная |
Ограниченная |
Создайте staging через хостинг-панель (Kinsta, WP Engine) или вручную с помощью WP-CLI.
Как обновить WordPress и плагины через WP-CLI?
WP-CLI в 3 раза быстрее админ-панели. Вот типичные команды:
# Список плагинов с доступными обновлениями
wp plugin list --update=available --format=table
# Обновить конкретный плагин
wp plugin update woocommerce --dry-run # сначала dry-run
wp plugin update woocommerce
# Обновить все плагины (с осторожностью)
wp plugin update --all
# Обновить WordPress Core
wp core update
wp core update-db # обновить схему базы данных после обновления core
После обновления WooCommerce выполните wp wc update. Это не опциональный шаг — без обновления схемы БД некоторые функции работают некорректно.
Какие обновления стоит автоматизировать?
WordPress поддерживает автообновление Core (minor-версии включены по умолчанию). Настройте в wp-config.php:
// Включить автообновление major-версий Core
define( 'WP_AUTO_UPDATE_CORE', true );
// Или только minor (безопасные патчи)
define( 'WP_AUTO_UPDATE_CORE', 'minor' );
// Автообновлять только плагины безопасности
add_filter( 'auto_update_plugin', function( $update, $item ) {
$auto_update_slugs = [ 'wordfence', 'sucuri-scanner', 'updraftplus' ];
return in_array( $item->slug, $auto_update_slugs );
}, 10, 2 );
Что делать при сбое обновления?
Если сайт сломался, откатите плагин к предыдущей версии:
wp plugin install woocommerce --version=8.0.0 --force
Или восстановите из бэкапа только файлы плагина, после чего отключите автообновления для этого плагина.
Сравнение автоматического и ручного обновления
| Критерий |
Автоматическое |
Ручное с тестированием |
| Скорость |
Мгновенно |
1-4 часа |
| Безопасность |
Риск конфликтов |
Проверено на staging |
| Подходит для |
Плагины безопасности, minor-патчи |
Мажорные версии, кастомные решения |
Для критических обновлений всегда используйте ручной контроль.
Что входит в услугу обновления CMS и плагинов под ключ?
Мы предлагаем полный цикл:
- создание бэкапа базы данных и файлов;
- обновление на staging-среде;
- проверка совместимости и функциональное тестирование;
- обновление на production с мониторингом;
- рекомендации по автоматизации и дальнейшему обслуживанию.
Наш опыт — более 5 лет работы с проектами любой сложности. Мы обновили свыше 200 сайтов. Закажите услугу обновления и получите гарантию совместимости. Свяжитесь с нами для консультации — поможем подобрать оптимальный график обновлений под ваш проект.
Сроки
Плановое обновление 20–30 плагинов с тестированием на staging занимает от 2 до 4 часов. Сложные проекты с кастомными модулями — до 8 часов. Свяжитесь с нами для точной оценки вашего проекта.
WordPress разработка: кастомные темы, плагины и WooCommerce
Клиент приходит с готовым сайтом на WordPress — и первое, что я вижу в DevTools: 47 активных плагинов, страница весит 6.8 MB, TTFB 2.4 с, в консоли пять конфликтующих версий jQuery. Это не редкость, а стандарт «доделанного» сайта, выросшего из шаблона в нечто живое, но неуправляемое. Мы решаем такие задачи под ключ — от аудита до деплоя. Оценим ваш проект за один рабочий день, свяжитесь.
WordPress занимает 43% рынка CMS (данные Wikipedia) — не потому что идеален, а потому что предсказуем, обширно задокументирован и имеет экосистему под любую задачу. Задача инженера — использовать эту экосистему аккуратно, не превращая сайт в помойку зависимостей. Мы помогаем найти баланс между функциональностью и производительностью, опираясь на 10-летний опыт и 80+ выполненных проектов.
Архитектурные решения и частые проблемы
Блокировка рендеринга из-за плагинов
Plugin A загружает jQuery 3.6, Plugin B — jQuery 1.12, тема — свой jQuery Migrate. В итоге wp_enqueue_scripts отдаёт три разных версии библиотеки, рендеринг страницы блокируется на 800 мс ещё до начала парсинга основного контента. Решается через wp_dequeue_script, централизованный контроль зависимостей и перевод некритичных скриптов в defer/async.
N+1 запросы и их решение
Разработчик написал WP_Query в цикле — каждый пост генерирует отдельный SQL-запрос. На странице с 20 постами это 21+ запрос к базе. MySQL начинает тупить, сервер греется. Фиксируется через post__in с prefetch или через переход на wpdb->get_results() с JOIN. Query Monitor — первый инструмент для диагностики.
WooCommerce под нагрузкой
Магазин с 15 000 SKU, без object caching, без Redis — при 200 одновременных пользователях wc_get_product() убивает базу. Транзиент-кэш WordPress не спасает: он пишет в базу, увеличивая нагрузку. Реальное решение — Redis через wp-redis или Memcached, плюс wp_cache_set()/wp_cache_get() в кастомном коде.
Как выбрать архитектуру: headless или монолит?
Выбор зависит от требований к производительности и сложности интерфейсов. Headless (REST API / WPGraphQL + Next.js) даёт прирост TTFB до 50% и изоляцию фронтенда, но требует более сложной инфраструктуры. Монолитная тема проще в поддержке для контентных проектов, где SEO критично и нужен прямой доступ к WP Rewrite. Мы помогаем определить оптимальный вариант на этапе аудита. Переход на headless улучшает LCP в 2.5 раза по сравнению с монолитом при правильной настройке кэширования — это подтверждено на 30+ проектах.
Стек и подходы в WordPress разработке
Разработка тем. Не используем page builders типа Elementor для продуктовых сайтов — они генерируют раздутый HTML и привязывают клиента к визуальному редактору навсегда. Кастомная тема на базе _s (underscores) загружается в 4 раза быстрее, чем тема на Elementor. Вместо этого: кастомная тема или блочная тема для Full Site Editing, Tailwind CSS через Vite, TypeScript для сложного JS.
Gutenberg и блочная разработка. Начиная с WordPress 5.0, Gutenberg — это не редактор, а платформа. Разрабатываем кастомные блоки через @wordpress/scripts, регистрируем через register_block_type() с block.json. Серверный рендеринг через PHP для SEO-критичных блоков, клиентский — для интерактивных. Inner Blocks для составных компонентов.
REST API и headless. WordPres как headless CMS через WP REST API v2 или WPGraphQL. Типичная схема: WordPress на поддомене cms.example.com, Next.js фронтенд на основном домене. ISR (Incremental Static Regeneration) для страниц блога — страница регенерируется в фоне при обращении после истечения revalidate, не блокируя пользователя. Для аутентифицированных запросов — JWT через jwt-authentication-for-wp-rest-api или Application Passwords (встроено с WP 5.6). Подробнее о REST API — Wikipedia.
WooCommerce. Расширяем через хуки и фильтры — никогда не правим core-файлы. Кастомные типы продуктов через WC_Product extension. Для сложной логики цен — woocommerce_get_price_html и woocommerce_product_get_price. Payment gateways пишем с нуля, наследуя от WC_Payment_Gateway. Интеграция с 1С — через CommerceML или кастомный REST endpoint.
Производительность. Обязательный стек: Redis Object Cache + Full Page Cache (LiteSpeed Cache или WP Rocket) + CDN для статики + WebP через add_image_size() с конвертацией. Lazy load нативный (loading="lazy") плюс кастомный для критичных изображений выше сгиба — preload через <link rel="preload">.
| Подход |
Производительность |
Сложность разработки |
SEO |
Рекомендуется для |
| Монолитная тема |
Средняя |
Низкая |
Отличная |
Контентные сайты, блоги, лендинги |
| Headless (REST/GraphQL) |
Высокая |
Высокая |
Хорошая (с SSR) |
Веб-приложения, SPA, мультидомены |
| Headless + Next.js (ISR) |
Очень высокая |
Средняя |
Отличная |
Каталоги, новостные порталы |
Кейс из нашей практики: WooCommerce‑магазин, LCP 9:00 с → 1.8 с
Магазин электроники, 40 000 SKU, WooCommerce + кастомная тема. PageSpeed Insights: LCP 9.2 с, CLS 0.41, INP 680 мс.
Диагноз:
- Hero-изображение 3.8 MB JPEG, не оптимизированное, без
srcset
- 23 плагина загружали JS/CSS на каждой странице, включая страницы продуктов
-
wc_get_product() вызывался 60 раз на странице категории без кэширования
- Шрифты загружались через Google Fonts (дополнительный DNS lookup)
Что сделали:
- Hero — WebP 180 KB,
<img fetchpriority="high" decoding="async">, srcset для 3 breakpoints
- Условная загрузка плагинов через
is_product(), is_cart(), is_checkout() — убрали 80% лишнего JS
- Redis Object Cache,
WC_Product prefetch через wc_get_products() с include
- Шрифты — self-hosted через
@font-face, font-display: swap
- CLS победили через
aspect-ratio на всех product card images
Результат: LCP 1.8 с, CLS 0.04, INP 140 мс. Core Web Vitals — зелёные. Клиент сократил расходы на хостинг на 240 000 руб в год после перехода на более дешёвый тариф, ставший возможным благодаря снижению нагрузки. Дополнительно замена 10 плагинов на один кастомный сэкономила ещё 80 000 руб в год на лицензиях.
Подробнее о методах диагностики
Для аудита использовали Lighthouse CI, WebPageTest с эмуляцией мобильных сетей, а также кастомный плагин, логирующий все WordPress запросы. Полный отчёт включает рекомендации по каждому компоненту.
Процесс работы
-
Аудит и аналитика. Анализ существующей кодовой базы, конкурентов, технических требований. Для нового сайта — семантическое ядро, UX-прототипирование.
-
Архитектура. Решаем: монолит или headless. Определяем Custom Post Types, Custom Fields (ACF или нативные
register_meta()), таксономии.
-
Разработка. Локальное окружение: Docker (nginx + php-fpm + MariaDB). Git с pre-commit хуками для PHP CS Fixer и ESLint. Деплой через WP-CLI + SSH или Buddy.works CI/CD.
-
Тестирование. PHPUnit для кастомных плагинов. Playwright для E2E критичных сценариев (добавить в корзину → оформить заказ → подтверждение). Lighthouse CI в пайплайне — падаем, если Performance Score < 85.
-
Деплой и поддержка. Staging через WP Stagecoach или ручной клон. Мониторинг — UptimeRobot + Sentry для PHP ошибок. Обновления плагинов — через WP-CLI в тестовой среде сначала.
Как провести аудит WordPress сайта за 5 шагов?
- Проверьте
wp-config.php — включён ли WP_DEBUG и WP_DEBUG_LOG. В продакшене они должны быть выключены.
- Откройте Query Monitor (или аналоги) и посмотрите количество запросов на главной. Норма — менее 30.
- Запустите Lighthouse — обратите внимание на LCP, CLS, INP. Если LCP > 2.5 с, ищите блокирующие ресурсы.
- Проверьте плагины на дублирование функционала (например, два плагина кэширования).
- Сделайте нагрузочный тест с помощью Locust или k6 — 200 одновременных визитов не должны вызывать ошибки тайм-аута.
Что вы получите в результате
- Полностью кастомную тему или доработку существующей
- Настроенные объектное кэширование (Redis/Memcached) и Full Page Cache
- Оптимизированные медиафайлы (WebP, srcset, lazy load)
- Документацию по структуре кода и инструкции по обновлению
- Обучение контент-менеджеров работе с блоками Gutenberg
- Гарантию бесперебойной работы в течение 30 дней после деплоя
- Доступ к репозиторию с полной историей изменений
Ориентиры по срокам
| Тип проекта |
Срок |
| Лендинг на кастомной теме |
2–3 недели |
| Корпоративный сайт (10–30 страниц) |
4–8 недель |
| WooCommerce-магазин (базовый) |
6–10 недель |
| WooCommerce + кастомная логика + интеграции |
3–6 месяцев |
| Headless WordPress + Next.js |
8–16 недель |
Стоимость рассчитывается индивидуально после аудита требований. Получите консультацию для предварительной оценки.
Типичные ошибки при разработке на WordPress
- Прямое редактирование файлов темы — при обновлении темы все изменения теряются. Всегда используйте дочернюю тему или полностью кастомную.
-
update_post_meta() в цикле — каждый вызов отдельный UPDATE. Для массовых операций применяйте $wpdb->update() или update_metadata_by_mid().
- Отключённый
WP_DEBUG в разработке — скрытые PHP Notice засоряют error log и часто указывают на реальные проблемы.
- Хранение медиа в Git —
wp-content/uploads в .gitignore, синхронизация через WP-CLI media import или rsync.
- Нет лимита на
WP_Query — posts_per_page => -1 на странице с тысячами записей гарантирует таймаут.
Почему стоит доверить WordPress разработку профессионалам?
Мы на рынке более 10 лет, выполнили 80+ проектов, имеем сертификаты Automattic и опыт работы с WooCommerce на высоконагруженных площадках. Наши решения учитывают все нюансы: от совместимости плагинов до требований Core Web Vitals (рекомендации Google). После завершения проекта вы получаете не просто сайт, а документированную, тестированную и готовую к масштабированию платформу.
Для консультации и оценки вашего проекта — пишите или звоните. Мы отвечаем в течение часа в рабочее время. Закажите аудит уже сегодня.