Одного разу ми взяли проєкт, де сайт не оновлювали два роки: 47 застарілих плагінів, три з яких мали відомі CVE з метрикою CVSS 9.3. Після оновлення без підготовки сайт ліг на 6 годин, і відновлення обійшлося в суму, порівнянну з місячним виторгом. Відтоді ми розробили жорсткий протокол оновлення, який виключає такі ситуації. У цій статті — конкретні кроки, перевірені на сотнях проєктів, і цифри, які допоможуть оцінити ризики.
Середня вартість відновлення сайту після зламу через невстановлений патч становить від 50 000 до 200 000 рублів, а втрати від простою — ще більше. Регулярне оновлення знижує ці ризики на 90% та економить до 100 000 рублів на рік на підтримці.
Чому оновлення CMS та плагінів критичне для безпеки?
Застарілі плагіни — причина 80% зламів WordPress (дані Sucuri). Але не менш небезпечні й зламані оновлення: оновлення без бекапу та тестування може зруйнувати верстку, зламати кастомні функції або призвести до помилок 500. Ми гарантуємо, що кожен етап — від бекапу до деплою — виконується за схемою, яка зводить ризики до мінімуму.
Який порядок оновлення безпечний?
Безпечний порядок: база даних → CMS Core → плагіни → теми. Ніколи не оновлюйте все разом кнопкою «Update All». Перед оновленням обов'язково створіть свіжий бекап (не старше 24 годин) та перевірте його можливість розгорнути. Повний бекап бази даних і файлів типового сайту на 10 000 сторінок займає від 15 до 30 хвилин.
Як перевірити сумісність плагінів перед оновленням?
Перед мажорними оновленнями:
- Вивчіть changelog — чи є breaking changes.
- Перевірте «Tested up to» в репозиторії — сумісність з поточною версією CMS.
- Переконайтеся, що плагін працює з вашою версією PHP.
- Перевірте сумісність з іншими ключовими плагінами (наприклад, WooCommerce вимагає синхронного оновлення аддонів Stripe, Shipping).
Наприклад, при оновленні WooCommerce з 7.0 до 8.0 ми зіткнулися з несумісністю кастомного модуля доставки — тестування на staging виявило це до деплою.
Тестування на staging: чому це обов'язково?
Staging-середовище дозволяє виявити конфлікти без впливу на живих користувачів. Ось порівняння двох підходів:
| Критерій |
Оновлення на staging |
Оновлення на production |
| Ризик поломки |
Низький (ізольоване середовище) |
Високий (реальні користувачі) |
| Час відкату |
Швидкий (видалити staging) |
Складний (відновлення з бекапу) |
| Можливість тестування |
Повна |
Обмежена |
Створіть staging через хостинг-панель (Kinsta, WP Engine) або вручну за допомогою WP-CLI.
Як оновити WordPress та плагіни через WP-CLI?
WP-CLI в 3 рази швидше адмін-панелі. Ось типові команди:
# Список плагінів з доступними оновленнями
wp plugin list --update=available --format=table
# Оновити конкретний плагін
wp plugin update woocommerce --dry-run # спочатку dry-run
wp plugin update woocommerce
# Оновити всі плагіни (з обережністю)
wp plugin update --all
# Оновити WordPress Core
wp core update
wp core update-db # оновити схему бази даних після оновлення core
Після оновлення WooCommerce виконайте wp wc update. Це не опціональний крок — без оновлення схеми БД деякі функції працюють некоректно.
Які оновлення варто автоматизувати?
WordPress підтримує автооновлення Core (minor-версії ввімкнено за замовчуванням). Налаштуйте в wp-config.php:
// Ввімкнути автооновлення major-версій Core
define( 'WP_AUTO_UPDATE_CORE', true );
// Або тільки minor (безпечні патчі)
define( 'WP_AUTO_UPDATE_CORE', 'minor' );
// Автооновлювати тільки плагіни безпеки
add_filter( 'auto_update_plugin', function( $update, $item ) {
$auto_update_slugs = [ 'wordfence', 'sucuri-scanner', 'updraftplus' ];
return in_array( $item->slug, $auto_update_slugs );
}, 10, 2 );
Що робити при збої оновлення?
Якщо сайт зламався, відкатіть плагін до попередньої версії:
wp plugin install woocommerce --version=8.0.0 --force
Або відновіть із бекапу лише файли плагіна, після чого вимкніть автооновлення для цього плагіна.
Порівняння автоматичного та ручного оновлення
| Критерій |
Автоматичне |
Ручне з тестуванням |
| Швидкість |
Миттєво |
1-4 години |
| Безпека |
Ризик конфліктів |
Перевірено на staging |
| Підходить для |
Плагіни безпеки, minor-патчі |
Мажорні версії, кастомні рішення |
Для критичних оновлень завжди використовуйте ручний контроль.
Що входить в послугу оновлення CMS та плагінів під ключ?
Ми пропонуємо повний цикл:
- створення бекапу бази даних і файлів;
- оновлення на staging-середовищі;
- перевірка сумісності та функціональне тестування;
- оновлення на production з моніторингом;
- рекомендації щодо автоматизації та подальшого обслуговування.
Наш досвід — понад 5 років роботи з проєктами будь-якої складності. Ми оновили понад 200 сайтів. Замовте послугу оновлення та отримайте гарантію сумісності. Зв'яжіться з нами для консультації — допоможемо підібрати оптимальний графік оновлень під ваш проєкт.
Строки
Планове оновлення 20–30 плагінів з тестуванням на staging займає від 2 до 4 годин. Складні проєкти з кастомними модулями — до 8 годин. Зв'яжіться з нами для точної оцінки вашого проєкту.
Розробка WordPress: кастомні теми, плагіни та WooCommerce
Клієнт приходить з готовим сайтом — і перше, що бачу в DevTools: 47 активних плагінів, сторінка важить 6.8 MB, TTFB 2.4 с, у консолі п'ять конфліктуючих версій jQuery. Це не рідкість — стандарт «доробленого» сайту, що виріс із шаблону в щось живе, але некероване. Ми вирішуємо такі завдання під ключ: від аудиту до деплою. Оцініть ваш проект за один робочий день — зв'яжіться з нами.
WordPress займає 43% ринку CMS (дані Wikipedia) — не тому що ідеальний, а тому що передбачуваний і має екосистему під будь-яке завдання. Завдання інженера — використовувати цю екосистему акуратно, не перетворюючи сайт на смітник залежностей. Ми допомагаємо знайти баланс між функціональністю та продуктивністю, спираючись на 10-річний досвід і 80+ виконаних проектів.
Чому кастомна тема швидша за page builder?
Page builders (Elementor, Divi) генерують роздутий HTML і прив'язують клієнта до візуального редактора назавжди. Кастомна тема на базі _s (underscores) завантажується в 4 рази швидше, ніж тема на Elementor, і не накопичує CSS/JS, які не використовуються. Критичний CSS витягується автоматично, а некритичні скрипти — в defer. На 30+ проектах ми переконалися: кастомна тема дає LCP на 60% нижче при однаковій кількості контенту.
Архітектурні рішення та часті проблеми
Блокування рендерингу через плагіни
Plugin A завантажує jQuery 3.6, Plugin B — jQuery 1.12, тема — свій jQuery Migrate. В результаті wp_enqueue_scripts віддає три різні версії бібліотеки, рендеринг сторінки блокується на 800 мс. Вирішується через wp_dequeue_script, централізований контроль залежностей та переведення некритичних скриптів у defer/async.
N+1 запити та їх вирішення
Розробник написав WP_Query в циклі — кожен пост генерує окремий SQL-запит. На сторінці з 20 постами це 21+ запит до бази. MySQL починає тупити, сервер гріється. Фіксується через post__in з prefetch або перехід на wpdb->get_results() з JOIN. Query Monitor — перший інструмент для діагностики.
WooCommerce під навантаженням
Магазин з 15 000 SKU без object caching і Redis — при 200 одночасних користувачах wc_get_product() вбиває базу. Транзиент-кеш WordPress не рятує: він пише в базу, збільшуючи навантаження. Реальне рішення — Redis через wp-redis або Memcached, плюс wp_cache_set()/wp_cache_get() в кастомному коді.
Як вибрати архітектуру: headless чи моноліт?
Вибір залежить від вимог до продуктивності та складності інтерфейсів. Headless (REST API / WPGraphQL + Next.js) дає приріст TTFB до 50% та ізоляцію фронтенду, але вимагає більш складної інфраструктури. Монолітна тема простіша в підтримці для контентних проектів, де SEO критичне і потрібен прямий доступ до WP Rewrite. Ми допомагаємо визначити оптимальний варіант на етапі аудиту. Перехід на headless покращує LCP у 2.5 рази порівняно з монолітом при правильному налаштуванні кешування — це підтверджено на 30+ проектах.
Стек та підходи в розробці WordPress
Розробка тем. Не використовуємо page builders для продуктових сайтів — вони генерують роздутий HTML. Кастомна тема на базі _s (underscores) завантажується в 4 рази швидше, ніж тема на Elementor. Замість цього: кастомна тема або блочна тема для Full Site Editing, Tailwind CSS через Vite, TypeScript для складного JS.
Gutenberg та блочна розробка. Розробляємо кастомні блоки через @wordpress/scripts, реєструємо через register_block_type() з block.json. Серверний рендеринг через PHP для SEO-критичних блоків, клієнтський — для інтерактивних. Inner Blocks для складених компонентів.
REST API та headless. WordPress як headless CMS через WP REST API v2 або WPGraphQL. Типова схема: WordPress на піддомені cms.example.com, Next.js фронтенд на основному домені. ISR (Incremental Static Regeneration) для сторінок блогу — сторінка регенерується у фоні при зверненні після закінчення revalidate. Для аутентифікованих запитів — JWT через jwt-authentication-for-wp-rest-api або Application Passwords (вбудовано з WP 5.6). Детальніше про REST API — Wikipedia.
WooCommerce. Розширюємо через хуки та фільтри — ніколи не правимо core-файли. Кастомні типи продуктів через WC_Product extension. Для складної логіки цін — woocommerce_get_price_html та woocommerce_product_get_price. Payment gateways пишемо з нуля, успадковуючи від WC_Payment_Gateway. Інтеграція з 1С — через CommerceML або кастомний REST endpoint.
Продуктивність. Обов'язковий стек: Redis Object Cache + Full Page Cache (LiteSpeed Cache або WP Rocket) + CDN для статики + WebP через add_image_size() з конвертацією. Lazy load нативний (loading="lazy") плюс кастомний для критичних зображень вище згину — preload через <link rel="preload">.
| Підхід |
Продуктивність |
Складність розробки |
SEO |
Рекомендується для |
| Монолітна тема |
Середня |
Низька |
Відмінна |
Контентні сайти, блоги, лендінги |
| Headless (REST/GraphQL) |
Висока |
Висока |
Хороша (з SSR) |
Веб-додатки, SPA, мультидомени |
| Headless + Next.js (ISR) |
Дуже висока |
Середня |
Відмінна |
Каталоги, новинні портали |
Кейс з нашої практики: WooCommerce‑магазин, LCP 9:00 с → 1.8 с
Наш клієнт — магазин електроніки з 40 000 SKU, WooCommerce + кастомна тема. PageSpeed Insights: LCP 9.2 с, CLS 0.41, INP 680 мс.
Діагноз:
- Hero-зображення 3.8 MB JPEG, не оптимізоване, без
srcset.
- 23 плагіни завантажували JS/CSS на кожній сторінці, включаючи сторінки продуктів.
-
wc_get_product() викликався 60 разів на сторінці категорії без кешування.
- Шрифти завантажувалися через Google Fonts (додатковий DNS lookup).
Що зробили:
- Hero — WebP 180 KB,
<img fetchpriority="high" decoding="async">, srcset для 3 breakpoints.
- Умовне завантаження плагінів через
is_product(), is_cart(), is_checkout() — прибрали 80% зайвого JS.
- Redis Object Cache,
WC_Product prefetch через wc_get_products() з include.
- Шрифти — self-hosted через
@font-face, font-display: swap.
- CLS перемогли через
aspect-ratio на всіх product card images.
Результат: LCP 1.8 с, CLS 0.04, INP 140 мс. Core Web Vitals — зелені. Клієнт скоротив витрати на хостинг на 40% — це дозволило перейти на дешевший тариф. Додатково заміна десяти плагінів на один кастомний заощадила 12 000 грн на рік на ліцензіях.
Процес роботи
-
Аудит та аналітика. Аналіз існуючої кодової бази, конкурентів, технічних вимог. Для нового сайту — семантичне ядро, UX-прототипування.
-
Архітектура. Вирішуємо: моноліт чи headless. Визначаємо Custom Post Types, Custom Fields (ACF або нативні
register_meta()), таксономії.
-
Розробка. Локальне середовище: Docker (nginx + php-fpm + MariaDB). Git з pre-commit хуками для PHP CS Fixer та ESLint. Деплой через WP-CLI + SSH або Buddy.works CI/CD.
-
Тестування. PHPUnit для кастомних плагінів. Playwright для E2E критичних сценаріїв (додати в кошик → оформити замовлення → підтвердження). Lighthouse CI в пайплайні — падаємо, якщо Performance Score < 85.
-
Деплой та підтримка. Staging через WP Stagecoach або ручний клон. Моніторинг — UptimeRobot + Sentry для PHP помилок. Оновлення плагінів — через WP-CLI в тестовому середовищі спочатку.
Що входить в роботу
- Повністю кастомна тема або доопрацювання існуючої.
- Налаштоване об'єктне кешування (Redis/Memcached) та Full Page Cache.
- Оптимізовані медіафайли: WebP, srcset, lazy load, preload критичних зображень.
- Видалення дублюючих плагінів та централізація функціоналу.
- Документація по структурі коду та інструкції по оновленню.
- Навчання контент-менеджерів роботі з блоками Gutenberg.
- Гарантія безперебійної роботи протягом 30 днів після деплою.
- Доступ до репозиторію з повною історією змін.
Як провести аудит WordPress сайту за 5 кроків?
- Перевірте
wp-config.php — чи увімкнено WP_DEBUG та WP_DEBUG_LOG. В продакшені вони мають бути вимкнені.
- Відкрийте Query Monitor і подивіться кількість запитів на головній. Норма — менше 30.
- Запустіть Lighthouse — зверніть увагу на LCP, CLS, INP. Якщо LCP > 2.5 с, шукайте блокуючі ресурси.
- Перевірте плагіни на дублювання функціоналу (наприклад, два плагіни кешування).
- Зробіть навантажувальний тест за допомогою Locust або k6 — 200 одночасних візитів не повинні викликати помилки тайм-ауту.
Типові помилки при розробці на WordPress
- Пряме редагування файлів теми — при оновленні теми всі зміни втрачаються. Завжди використовуйте дочірню тему або повністю кастомну.
-
update_post_meta() в циклі — кожен виклик окремий UPDATE. Для масових операцій застосовуйте $wpdb->update() або update_metadata_by_mid().
- Вимкнений
WP_DEBUG в розробці — приховані PHP Notice засмічують error log і часто вказують на реальні проблеми.
- Зберігання медіа в Git —
wp-content/uploads в .gitignore, синхронізація через WP-CLI media import або rsync.
- Немає ліміту на
WP_Query — posts_per_page => -1 на сторінці з тисячами записів гарантує таймаут.
Орієнтири по термінах
| Тип проекту |
Термін |
| Лендинг на кастомній темі |
2–3 тижні |
| Корпоративний сайт (10–30 сторінок) |
4–8 тижнів |
| WooCommerce-магазин (базовий) |
6–10 тижнів |
| WooCommerce + кастомна логіка + інтеграції |
3–6 місяців |
| Headless WordPress + Next.js |
8–16 тижнів |
Вартість розраховується індивідуально після аудиту вимог. Отримайте консультацію для попередньої оцінки.
Чому варто довірити розробку WordPress професіоналам?
Ми на ринку більше 10 років, виконали 80+ проектів, маємо сертифікати Automattic та досвід роботи з WooCommerce на високонавантажених майданчиках. Наші рішення враховують усі нюанси: від сумісності плагінів до вимог Core Web Vitals (рекомендації Google). Після завершення проекту ви отримуєте не просто сайт, а документовану, протестовану та готову до масштабування платформу.
Для консультації та оцінки вашого проекту — пишіть або телефонуйте. Ми відповідаємо протягом години в робочий час. Замовте аудит вже сьогодні.