תחזוקת אתר וורדפרס: מה היא כוללת, מה נשבר בלעדיה ואיך בוחנים חבילת תחזוקה
מאת דניאל משקוב, ארכיטקט מערכות AIפורסם 13 דק׳ קריאה
בקצרה
תחזוקת אתר וורדפרס היא חמש עבודות שחוזרות על עצמן: עדכונים, גיבויים שמישהו באמת שחזר מהם, גרסת PHP נתמכת, תעודת אבטחה ודומיין שמתחדשים בזמן, ומישהו שבודק שהאתר עדיין עובד. וורדפרס מעדכנת חלק מהדברים לבד, אבל לא את התוספים, ובתוספים מתגלות כמעט כל פרצות האבטחה. חבילת תחזוקה שווה את הכסף כשכתוב בה מי בודק את האתר אחרי כל עדכון ומי משחזר אותו כשמשהו נשבר.
מה כוללת תחזוקת אתר וורדפרס?
תחזוקה היא העבודה שגורמת לאתר גמור להמשיך לעבוד: לא בונים שום דבר חדש, ושום דבר שרואים בעין לא משתנה. בגלל זה היא הדבר הראשון שבעלי עסקים מפסיקים לשלם עליו, וככה אתר שעבד יפה שלוש שנים נופל ביום חמישי בערב. אתר לא צריך להיות בנוי רע כדי שזה יקרה. מספיק שהוא נשאר בלי טיפול.
חבילת תחזוקה צריכה לכסות חמישה דברים, וכדאי להכיר אותם בשמם, כי ספקים שונים קוראים ״תחזוקה״ לכמויות עבודה שונות לגמרי.
- עדכונים: וורדפרס עצמה, התוספים, התבנית, ובדיקה של האתר אחרי כל סבב.
- גיבויים: קבצים ומסד נתונים, שנשמרים מחוץ לשרת, ושמישהו שחזר מהם לפחות פעם אחת כדי לבדוק.
- צד השרת: גרסת PHP נתמכת, מסד נתונים עדכני, HTTPS.
- חידושים: הדומיין, תעודת האבטחה, האחסון והרישיונות של תוספים בתשלום.
- ניטור: האם האתר באוויר, האם הטפסים מגיעים, האם אפשר לשלם בעמוד התשלום, והאם גוגל סימנה משהו.
למה אתר שאף אחד לא נוגע בו נשבר בכל זאת
אתר וורדפרס הוא לא תוכנה אחת. הוא וורדפרס, תבנית, וברוב אתרי העסקים גם כמה עשרות תוספים של מפתחים שונים, וכל שבוע מתגלות בהם פרצות אבטחה חדשות. Patchstack, חברה שעוקבת אחרי פרצות בוורדפרס ומוכרת הגנה מפניהן, ספרה ב-2025 בסך הכול 11,334 פרצות חדשות בעולם הוורדפרס, 42% יותר מב-2024. לפי הדוח שלה, 91% מהן התגלו בתוספים ו-9% בתבניות. רק 6 התגלו בוורדפרס עצמה, והן היו בעדיפות נמוכה.
עוד שני מספרים מאותו דוח מסבירים למה ״אעדכן כשיהיה לי זמן״ לא עובד. בערך חצי מהפרצות החמורות נוצלו בתוך 24 שעות מרגע שפורסמו. ול-46% מכלל הפרצות לא היה תיקון מהמפתח ביום שבו הן פורסמו, כלומר במקרים האלה עדכון לא הספיק: היה צריך לכבות את התוסף או להחליף אותו. Patchstack בדקה גם הגנות נפוצות של חברות אחסון וחומות אש, ובבדיקה הרחבה שלה רק 26% מההתקפות נחסמו. צריך לזכור מי מדווח: זו חברה שיש לה מוצר למכור. הכיוון, בכל זאת, תואם את ה-91% שלמעלה: נכנסים בדרך כלל דרך תוסף, לא דרך וורדפרס עצמה.
המסקנה המעשית פשוטה. הסיכון באתר שלכם הוא לא וורדפרס. הוא התוסף שהותקן לפני ארבע שנים בשביל יכולת אחת, שאף אחד לא זוכר ואף אחד לא מעדכן.
מה וורדפרס מעדכנת לבד, ומה לא
בוורדפרס יש עדכונים אוטומטיים ברקע מאז גרסה 3.7. לפי התיעוד שלה, גרסאות משנה, אלה שמביאות תיקוני אבטחה, מותקנות אוטומטית כברירת מחדל, ומאז גרסה 5.6 התקנות חדשות מקבלות אוטומטית גם גרסאות ראשיות. תוספים ותבניות הם סיפור אחר. מאז גרסה 5.5 מנהל האתר יכול להפעיל עדכון אוטומטי לכל תוסף ולכל תבנית, אחד אחד, ועד שמישהו מפעיל, זה כבוי. כשזה פועל, וורדפרס בודקת פעמיים ביום ושולחת לבעל האתר מייל על מה שעודכן ועל מה שנכשל.
אז להעביר הכול לאוטומטי ולשכוח מזה? באתר תדמית פשוט עם כמה תוספים מוכרים, בדרך כלל כן, בתנאי שהגיבויים רצים ושמישהו קורא את המיילים האלה. בחנות, לא. מדריך העדכונים של WooCommerce עצמה אומר קודם לעשות גיבוי עדכני ולבדוק את העדכון באתר בדיקות, עותק פרטי של החנות, בכל פעם שאפשר, ואחר כך לבצע הזמנת ניסיון ולבדוק את העגלה, את עמוד התשלום ואת המיילים. הסיבה פשוטה: עדכון ששובר עמוד צור קשר עולה לכם פנייה, ועדכון ששובר את עמוד התשלום עולה לכם כל הזמנה עד שמישהו שם לב.
- אוטומטי ובלי השגחה: עדכוני האבטחה של וורדפרס, ותוספים שעושים עבודה קטנה אחת.
- מעדכן בן אדם, ואחר כך בודקים: ווקומרס, תוסף הסליקה, בונה העמודים, התבנית, תוספי מנויים וקורסים.
- מסירים, לא מעדכנים: תוספים כבויים, ותוספים שהמפתח שלהם הפסיק להוציא גרסאות.
צד השרת: לגרסאות PHP ולתעודות אבטחה יש תאריכים
וורדפרס רצה על PHP, ולכל גרסת PHP יש תאריך סיום. פרויקט PHP תומך בכל גרסה שנתיים עם תיקוני באגים ואבטחה, ועוד שנתיים עם תיקוני אבטחה קריטיים בלבד; אחרי ארבע שנים התמיכה בגרסה נגמרת. ביום שבדקתי, PHP 8.0 ו-8.1 כבר לא נתמכות, 8.2 מקבלת תיקוני אבטחה בלבד עד 31 בדצמבר 2026, ו-8.3 עד 31 בדצמבר 2027. וורדפרס ממליצה על PHP 8.3 ומעלה, על MariaDB 10.11 או MySQL 8.0 ומעלה, ועל HTTPS. היא עדיין עובדת על גרסאות ישנות יותר, ובעמוד הדרישות שלה כתוב שהתמיכה בהן הסתיימה ושהן עלולות לחשוף את האתר לפרצות אבטחה.
המעבר לגרסת PHP חדשה יותר הוא כפתור בממשק האחסון, וזה גם הרגע שבו תוסף ישן מפסיק לעבוד. זו עבודת תחזוקה: בודקים על עותק, מחליפים את מה שנשבר, ורק אז עוברים. אם אף אחד לא עושה את זה, בסוף חברת האחסון עושה את זה בשבילכם, בלוח הזמנים שלה ובלי לבדוק את האתר שלכם.
גם לתעודות אבטחה יש תאריכים, והם מתקצרים. Let's Encrypt, רשות התעודות החינמית שהרבה חברות אחסון עובדות איתה, מנפיקה תעודות ל-90 יום. היא הודיעה שברירת המחדל תרד ל-64 יום ב-10 בפברואר 2027 ול-45 יום ב-16 בפברואר 2028. כשהחידוש אוטומטי, אתם לא מרגישים כלום. כשמחדשים ידנית, או כשהאוטומציה נכשלת ואף אחד לא מקבל הודעה, הגולשים רואים אזהרה של הדפדפן במקום את האתר שלכם.
גיבויים: רק גיבוי ששחזרתם ממנו נחשב
אתר וורדפרס הוא שני דברים, ואת שניהם צריך לגבות: הקבצים (וורדפרס, תבניות, תוספים, תמונות שהועלו) ומסד הנתונים, שבו נמצאים העמודים, ההזמנות והלקוחות. התיעוד של וורדפרס ממליץ לשמור לפחות שלושה עד חמישה גיבויים אחרונים, במקומות שונים: על שרת האחסון, באחסון ענן ועל המחשב שלכם. הוא מציע גיבוי שבועי לאתר קטן שכמעט לא מתעדכן וגיבוי יומי לאתר פעיל, ומוסיף שכדאי לבדוק ידנית מדי פעם שהגיבוי האוטומטי באמת עובד.
החלק שמדלגים עליו הוא השחזור. גיבוי שנמצא רק על אותו שרת נעלם יחד עם השרת. גיבוי שאף אחד לא שחזר ממנו אף פעם הוא הנחה, לא גיבוי. בחנות שואלים גם בן כמה יכול להיות הגיבוי האחרון: עם גיבוי לילי, שחזור בחמש אחר הצהריים מוחק יום שלם של הזמנות, ולכן חנות צריכה גיבוי תכוף יותר של מסד הנתונים, או דרך להזין מחדש את ההזמנות לפי הרישום של חברת הסליקה.
- איפה הגיבויים נשמרים, והאם לפחות עותק אחד נמצא מחוץ לחשבון האחסון?
- כל כמה זמן, וכמה ימים אחורה אפשר לחזור?
- מתי הייתה בדיקת השחזור האחרונה, וכמה זמן היא לקחה?
- למי יש גישה לגיבויים אם מי שהגדיר אותם לא זמין?
ניטור: מה אתר פרוץ או שבור עולה לכם בגוגל
רוב בעלי העסקים שומעים מלקוח שהאתר נפל. ניטור אומר לדעת את זה לפניו. בגרסה הבסיסית, בדיקה אוטומטית כל כמה דקות מוודאת שהאתר עונה. בגרסה השימושית בודקים גם את הדברים שנכשלים בשקט: טופס צור קשר שהמיילים שלו הפסיקו להגיע, עמוד תשלום שמציג שגיאה בשלב האחרון, דומיין שפג בשבוע הבא.
לאתר שנפרץ יש מחיר שני, מעבר לניקוי. במרכז העזרה של Search Console גוגל כותבת שעמודים או אתרים עם בעיית אבטחה יכולים להופיע בתוצאות החיפוש עם תווית אזהרה, או עם עמוד אזהרה בדפדפן כשגולש מנסה להיכנס אליהם. אחרי שמתקנים את הבעיה מבקשים בדיקה חוזרת, ולפי גוגל בדיקה כזו יכולה לקחת מכמה ימים ועד כמה שבועות. בעסק שתלוי בחיפוש, אלה שבועות שבהם גוגל אומרת לגולשים לא להיכנס. חברו את האתר ל-Search Console, שם דוח בעיות האבטחה מראה מה גוגל מצאה, וודאו שהמיילים ממנו מגיעים למישהו שקורא אותם.
שלוש דרכים לעשות את זה
אין כאן תשובה אחת נכונה, ואני לא קשור לאף אחת מהדרכים. מה שמתאים תלוי בכמה האתר מכניס לכם ובכמה תשומת לב אתם מוכנים לתת לו בעצמכם.
- לבד: זה עובד באתר תדמית קטן, אם אתם מהאנשים שבאמת ייכנסו פעם בחודש, יעדכנו, יסתכלו על האתר בטלפון ויורידו גיבוי. זה עולה זמן, וזה נכשל בחודש הראשון שבו אתם עסוקים.
- אחסון מנוהל: הרבה חברות אחסון מציעות עדכונים אוטומטיים וגיבוי יומי כחלק מהחבילה. זה מכסה את השרת ואת השגרה. זה לא מכסה שיקול דעת: אף אחד בחברת האחסון לא יודע שעמוד התשלום שלכם חשוב יותר מהבלוג, ואף אחד לא בודק את האתר שלכם אחרי עדכון.
- חבילת תחזוקה עם בן אדם: מפתח או סטודיו שמעדכן, בודק, משחזר ועונה כשמשהו נשבר. זו הדרך הנכונה לחנות, לאזור חברים, לאתר עם חיבורים למערכות אחרות, ולכל אתר שיום אחד בלעדיו עולה יותר משנה של תחזוקה.
- יש גם אפשרות רביעית, וצריך להגיד אותה: בפלטפורמה מתארחת כמו שופיפיי, הפלטפורמה מתחזקת את המערכת בשבילכם, וזה כלול בתשלום החודשי. אם תחזוקה היא הדבר שאתם הכי לא רוצים, זה נימוק אמיתי בעד פלטפורמה מתארחת, עם המגבלות שתיארתי בשופיפיי מול ווקומרס בישראל.
איך בוחנים חבילת תחזוקה: שאלות ששואלים
שתי חבילות עם אותו שם ועם מחיר חודשי דומה יכולות להיות שעה של עבודה אמיתית בחודש, או סקריפט שלוחץ על ״עדכן הכול״ ושולח לכם PDF. מהדוח לא תדעו איזו מהן קניתם. מהשאלות האלה כן.
- מי מעדכן, ומה הוא בודק אחר כך? בקשו את הרשימה: עמוד הבית, טופס, עמוד התשלום, התצוגה בטלפון.
- האם עדכונים בחנות נבדקים קודם על עותק?
- איפה הגיבויים, ומתי שחזרו מאחד מהם בפעם האחרונה?
- מה קורה כשהאתר נשבר או נפרץ: מי עונה, תוך כמה זמן, והאם התיקון כלול או מחויב בנפרד?
- האם כלולה עבודה קטנה, כמו שינוי טקסט או באנר חדש, וכמה ממנה?
- על שם מי החשבונות? הדומיין, האחסון ורישיונות התוספים צריכים להיות רשומים על שם העסק שלכם, עם המייל שלכם, ולא על שם הספק.
- מה מקבלים כשעוזבים: גישת ניהול מלאה, גיבוי עדכני ורשימת הרישיונות, בלי ויכוחים?
ממה נקבעת העלות
אני לא מפרסם מחירים, וגם לא מצטט כאן מחירי שוק, כי אותה מילה מכסה שירותים שונים מאוד. כל פרויקט מקבל הצעת מחיר קבועה אחרי שיחה קצרה. מה הופך תחזוקה לקטנה או לגדולה:
- סוג האתר: אתר תדמית, חנות, אזור חברים או פלטפורמת קורסים.
- מספר התוספים, וכמה מהם בתשלום, בהתאמה אישית או כבר לא מתוחזקים.
- האם כל עדכון דורש עותק בדיקות והזמנת ניסיון.
- זמן התגובה שאתם צריכים כשמשהו נשבר, ובאילו שעות.
- מצב הפתיחה: אתר שלא עודכן שנים צריך ניקוי חד-פעמי לפני שיש טעם בתחזוקה שוטפת.
- חיבורים למערכות אחרות: סליקה, חשבוניות, CRM, מלאי. כל אחד מהם הוא עוד דבר שצריך לבדוק.
שלוש דרכים לתחזק אתר וורדפרס
| גורם | לבד | אחסון מנוהל | חבילת תחזוקה עם בן אדם |
|---|---|---|---|
| עדכונים | כשאתם זוכרים | אוטומטיים, בלוח הזמנים של חברת האחסון | מתוכננים, על ידי מי שמכיר את האתר |
| בדיקה אחרי עדכון | אתם, אם אתם מסתכלים | בדרך כלל אין בדיקה של העמודים שלכם | רשימה קבועה: טפסים, עמוד תשלום, תצוגה בטלפון |
| גיבויים | תוסף שהגדרתם פעם אחת | יומיים, בדרך כלל במערכות של חברת האחסון | גם מחוץ לאחסון, עם בדיקת שחזור |
| כשמשהו נשבר | אתם מחפשים מישהו | תמיכה בשרת, לא בתוספים שלכם | אדם אחד שעונה ומכיר את האתר |
| מתאים במיוחד כש | אתר תדמית קטן, ובעלים שבאמת יעשה את זה | אתר פשוט עם מעט תוספים | חנות, אזור חברים, או אתר שהעסק תלוי בו |
תמונה כללית מהעבודה שלי. חבילות אחסון שונות זו מזו, לכן קראו מה שלכם כוללת.
שאלות נפוצות
צריך חבילת תחזוקה אם האחסון מעדכן את וורדפרס אוטומטית?
תלוי באתר. עדכונים אוטומטיים וגיבוי יומי של חברת האחסון מכסים את השגרה באתר פשוט. הם לא בודקים את הטפסים או את עמוד התשלום אחרי עדכון, והם לא עוזרים כשבתוסף יש פרצה שעוד אין לה תיקון, וזה, לפי Patchstack, היה המצב ב-46% מהפרצות שפורסמו ב-2025. בחנות או באתר שהעסק תלוי בו, מישהו צריך להיות אחראי על הבדיקה ועל השחזור.
כל כמה זמן צריך לעדכן אתר וורדפרס?
עדכוני האבטחה של וורדפרס מותקנים אוטומטית כברירת מחדל, וכך צריך להשאיר אותם. על התוספים כדאי לעבור לפחות פעם בשבוע, ובאותו יום כשמתפרסמת פרצה חמורה: לפי Patchstack, בערך חצי מהפרצות החמורות נוצלו בתוך 24 שעות. בחנות מעדכנים קודם על עותק ומבצעים הזמנת ניסיון לפני שנוגעים באתר החי.
מה קורה אם לא מתחזקים אתר וורדפרס?
בדרך כלל כלום, לזמן מה. ואז קורה אחד מארבעה דברים: פורצים לאתר דרך תוסף עם פרצה ידועה, שדרוג PHP של חברת האחסון שובר תוסף ישן, תעודת האבטחה או הדומיין פגים, או שהאתר נופל ואין גיבוי שאפשר לשחזר ממנו. אתר שנפרץ יכול גם לקבל תווית אזהרה בגוגל, ולפי גוגל הבדיקה החוזרת אחרי הניקוי יכולה לקחת מכמה ימים ועד כמה שבועות.
על איזו גרסת PHP האתר שלי צריך לרוץ?
וורדפרס ממליצה על PHP 8.3 ומעלה. לפי לוח הזמנים של פרויקט PHP עצמו, 8.2 מקבלת תיקוני אבטחה בלבד עד 31 בדצמבר 2026 ו-8.3 עד 31 בדצמבר 2027, ו-8.0 ו-8.1 כבר לא נתמכות. את הגרסה רואים בממשק האחסון או בוורדפרס תחת ״כלים״, ״בריאות האתר״, ולפני שמחליפים בודקים את האתר על עותק.
כמה גיבויים צריך לשמור, ואיפה?
התיעוד של וורדפרס ממליץ על לפחות שלושה עד חמישה גיבויים אחרונים במקומות שונים: שרת האחסון, אחסון ענן והמחשב שלכם. מגבים גם את הקבצים וגם את מסד הנתונים, פעם בשבוע באתר שקט וכל יום באתר פעיל, ומדי פעם משחזרים מאחד הגיבויים כדי לדעת שזה עובד.
מקורות
- Patchstack — State of WordPress Security in 2026: 11,334 new vulnerabilities in 2025 (+42%), 91% plugins, 46% unpatched at disclosure, half of high-impact exploited within 24 hours, 26% of attacks blocked (read 2026-10-04)
- WordPress developer documentation — Upgrading WordPress: automatic background updates since 3.7, major releases on new installs since 5.6 (read 2026-10-04)
- WordPress.org documentation — Plugin and themes auto-updates: opt-in since 5.5, twice a day, email notifications (read 2026-10-04)
- WordPress.org — Requirements: PHP 8.3+, MariaDB 10.11+ or MySQL 8.0+, HTTPS; older versions are end of life (read 2026-10-04)
- PHP — Supported Versions: two years of active support plus two of security fixes; end dates per branch (read 2026-10-04)
- WordPress developer documentation — WordPress Backups: files and database, 3–5 backups in different places, weekly or daily (read 2026-10-04)
- WooCommerce docs — How to update WooCommerce: backup, staging site, test order (read 2026-10-04)
- Let's Encrypt — Decreasing certificate lifetimes to 45 days: 64 days on 10 February 2027, 45 days on 16 February 2028 (read 2026-10-04)
- Google Search Console Help — Security issues report: warning label or interstitial, review from a few days to a few weeks (read 2026-10-04)
- Shopify — Web hosting: hosting in every plan, all Shopify updates are automatic (read 2026-10-04)