אתר וורדפרס לא נגמר ביום ההשקה. יש בו ליבה, תבנית ועשרות תוספים שמתעדכנים כל הזמן, שרת שמחליף גרסאות PHP, ורישיונות שמתחדשים פעם בשנה. תחזוקת אתר וורדפרס היא מה ששומר על כל החלקים האלה עובדים יחד, ומהניסיון שלי, רוב הפניות הדחופות שמגיעות אליי הן מאתרים שאף אחד לא נגע בהם חודשים.
ריכזתי כאן את הצ'קליסט שאני עובד לפיו באתרים שאני מתחזק: מה לעשות כל שבוע, כל חודש וכל רבעון, ואיזה כלים אני משתמש בהם בפועל.
מה קורה לאתר שלא מתחזקים אותו
אתר לא מתוחזק לא קורס ביום אחד. הוא נשחק בשקט, עד שמשהו נשבר ברגע הכי לא נוח. אלה התרחישים שאני פוגש הכי הרבה:
- פריצה דרך תוסף ישן: לפי דוח האבטחה של Patchstack לשנת 2026, 91% מהחולשות שהתגלו בוורדפרס ב-2025 היו בתוספים ו-9% בתבניות, ובליבה עצמה דווחו רק 6 חולשות בחומרה נמוכה. באותו דוח, הזמן החציוני מפרסום חולשה חמורה ועד ניצול ראשון שלה היה 5 שעות. תוסף שלא עודכן חודשים הוא דלת פתוחה.
- טפסים שמפסיקים לשלוח: האתר נראה תקין, אבל הפניות נוחתות בספאם או לא מגיעות בכלל. מאז שג'ימייל ומיקרוסופט החמירו את דרישות האימות לשולחי מיילים, זו תקלה נפוצה באתרים ששולחים מייל ישירות מהשרת.
- שדרוג PHP כפוי: חברות אחסון מעבירות אתרים לגרסאות PHP חדשות כשהישנות מפסיקות לקבל תיקוני אבטחה. PHP 8.2, למשל, מפסיקה לקבל אותם ב-31 בדצמבר 2026. אתר עם תוספים שלא עודכנו שנים עלול להציג מסך לבן אחרי המעבר.
- רישיון שפג: ב-WP Rocket, למשל, פיצ'רים שמבוססים על הענן כמו Remove Unused CSS מפסיקים לעבוד 15 יום אחרי שהרישיון פג, והאתר מאט בלי שאף אחד מבין למה.
- ירידה בגוגל: קישורים שבורים, עמודים איטיים ותוכן שלא עודכן מצטברים לאט, והתנועה האורגנית יורדת בהדרגה. על הצד הזה כתבתי במדריך ל-SEO בוורדפרס.
צ'קליסט תחזוקת אתר וורדפרס: שבועי, חודשי ורבעוני
זו החלוקה שעובדת אצלי. אתר תדמית קטן יכול להסתפק בחלק מהמשימות, חנות ווקומרס צריכה את כולן.
כל שבוע
- לוודא שהגיבוי האחרון הצליח ושיש עותק גם מחוץ לשרת.
- לעבור על עדכונים ממתינים של תוספים ותבנית ולהתקין אותם (עדכונים גדולים קודם ב-Staging).
- לבדוק התראות ממערכת ניטור הזמינות ומתוסף האבטחה.
- בחנויות: לבצע הזמנת בדיקה ולוודא שהסליקה ומיילי ההזמנה עובדים.
כל חודש
- לשלוח פנייה מכל טופס באתר ולוודא שהמייל הגיע לתיבה הראשית ולא לספאם.
- לבדוק מהירות ב-PageSpeed Insights ובדוח Core Web Vitals של Search Console.
- לחפש קישורים שבורים ושגיאות 404, בדוח "דפים" של Search Console או בסריקה עם Screaming Frog.
- לעבור על רשימת המשתמשים, למחוק מי שכבר לא צריך גישה ולוודא שאין מנהלים מיותרים.
- לנקות את מסד הנתונים: גרסאות ישנות של פוסטים, תגובות ספאם ונתונים זמניים של תוספים שנמחקו.
כל רבעון
- לשחזר גיבוי לסביבת בדיקה ולוודא שהאתר עולה ממנו במלואו.
- לבדוק את גרסת ה-PHP ולתכנן שדרוג אם היא מתקרבת לסוף התמיכה.
- למחוק תוספים ותבניות שלא בשימוש (למחוק, לא רק לנטרל).
- לבדוק תאריכי חידוש של רישיונות, דומיין ותעודת SSL.
- לעבור על הצהרת הנגישות ולוודא שהיא משקפת את מצב האתר.
- לעדכן תוכן שהתיישן: מחירים, שעות פעילות, צוות ופרטי קשר.
גיבויים: שתי שכבות ובדיקת שחזור
רוב חברות האחסון מגבות, וזה מצוין, אבל זה לא מספיק. אם החשבון נפרץ, השרת קורס או החבילה מושהית, הגיבוי נמצא בדיוק במקום שנפגע. לכן אני עובד תמיד עם שתי שכבות:
- גיבוי אצל חברת האחסון: יומי, עם כמה שבועות אחורה.
- גיבוי חיצוני (Off-site): עותק אוטומטי ל-Google Drive, Dropbox או Amazon S3, בעזרת תוסף כמו UpdraftPlus. בחנויות עם הזמנות כל יום כדאי לגבות את מסד הנתונים בתדירות גבוהה יותר מהקבצים.
והחלק שכמעט כולם מדלגים עליו: בדיקת שחזור. פעם ברבעון אני משחזר גיבוי לסביבת Staging ובודק שהאתר עולה, שהתמונות במקום ושהטפסים עובדים. גיבוי שלא בדקתם אם אפשר לשחזר ממנו הוא בעיקר תקווה.
עדכונים בלי לשבור את האתר
וורדפרס מתקינה עדכוני אבטחה קטנים של הליבה אוטומטית, וזה טוב. עדכוני גרסה גדולים, כמו וורדפרס 7.0 שיצאה במאי 2026 ו-7.1 שיצאה באוגוסט, דורשים יותר זהירות, וכך גם עדכונים גדולים של אלמנטור ושל ווקומרס. זה התהליך שלי:
- גיבוי מלא לפני כל סבב עדכונים.
- עדכון בסביבת Staging (עותק של האתר שרק אתם רואים) ובדיקה של העמודים המרכזיים: דף הבית, טפסים, תפריט מובייל, עגלה וקופה.
- רק אחרי שהכול תקין, עדכון באתר החי.
- ניקוי קאש ובדיקה חוזרת באתר החי.
תוספים קטנים ויציבים אפשר להשאיר בעדכון אוטומטי. את אלמנטור, ווקומרס, התבנית וכל מה שנוגע בקופה אני מעדכן ידנית, אחרי בדיקה. ואם תוסף לא התעדכן יותר משנה, זה הזמן לחפש לו תחליף.
אבטחה: ההגדרות שאני מפעיל בכל אתר
- אימות דו-שלבי (2FA) לכל משתמש עם הרשאות ניהול, בעזרת תוסף כמו Two-Factor או Wordfence.
- הרשאות מינימליות: מי שכותב תוכן מקבל הרשאת "עורך" ולא "מנהל". לכל אחד משתמש משלו, בלי סיסמאות משותפות.
- WAF (חומת אש לאפליקציות): ברמת השרת, ב-Cloudflare או בתוסף אבטחה. שימו לב שהיא שכבה נוספת ולא תחליף לעדכונים: באותו דוח של Patchstack, הגנות אחסון נפוצות חסמו רק 26% מניסיונות הניצול בבדיקות.
- הגבלת ניסיונות התחברות כדי לעצור ניחוש סיסמאות, וחסימה של XML-RPC אם לא משתמשים בו.
- הרשאות קבצים נכונות: 755 לתיקיות, 644 לקבצים, והרשאה מחמירה יותר ל-
wp-config.php. אני גם מבטל עריכת קבצים מתוך לוח הבקרה עםdefine( 'DISALLOW_FILE_EDIT', true );. - הסתרת גרסת וורדפרס מקוד המקור. זה לא מחליף עדכונים, אבל מקשה על סורקים אוטומטיים לזהות אתר ישן.
- ניטור זמינות: שירות כמו UptimeRobot או Better Stack שבודק את האתר כל כמה דקות ושולח התראה ברגע שהוא נופל, לפני שלקוח מתקשר להגיד לכם.
טפסים ומיילים: התקלה השקטה
כברירת מחדל וורדפרס שולחת מיילים ישירות מהשרת, ומיילים כאלה לא עוברים טוב את בדיקות האימות של ג'ימייל ואאוטלוק. הפתרון הוא לחבר את האתר לשירות SMTP אמיתי (Google Workspace, Microsoft 365 או Brevo) דרך תוסף כמו WP Mail SMTP או FluentSMTP, ולוודא שלדומיין מוגדרות רשומות SPF, DKIM ו-DMARC.
בנוסף, כדאי לשמור את הפניות גם במסד הנתונים (באלמנטור זה קורה ב-Submissions), כך שגם אם מייל הלך לאיבוד, הפנייה לא הלכה איתו. בחנויות, מיילי הזמנה שלא מגיעים פוגעים ישירות באמון, ועל זה הרחבתי במדריך שיפור המרות בחנות ווקומרס.
רישיונות, מהירות ונגישות
רישיונות
אני מחזיק רשימה של כל הרישיונות באתר עם תאריכי החידוש שלהם. כשמנוי Elementor Pro לא מחודש, האתר נשאר באוויר, אבל לפי אלמנטור מאבדים עדכוני אבטחה, גישה לווידג'טים ולתבניות Pro, ואת האפשרות להוריד את הפניות שנשלחו בטפסים. חידוש אוטומטי ב-Elementor Pro וב-WP Rocket חוסך הפתעות.
מהירות
כל תוסף חדש, באנר או סקריפט מעקב יכולים להאט את האתר, ובדיקה חודשית תופסת את זה מוקדם. את השיטה המלאה פירטתי במדריך איך לשפר את מהירות אתר וורדפרס.
נגישות
כל עמוד חדש, טופס חדש או שינוי עיצובי יכולים לפגוע בנגישות. פעם ברבעון אני עובר על העמודים המרכזיים עם המקלדת בלבד, בודק ניגודיות וטקסט חלופי לתמונות, ומעדכן את הצהרת הנגישות: מה הונגש, מה עדיין לא, תאריך עדכון ופרטי איש קשר. חשוב לדעת שתוסף נגישות לבדו לא הופך אתר לנגיש.
האחסון עושה חצי מהעבודה
הרבה מהמשימות של תחזוקת אתר וורדפרס פשוטות יותר כשהאחסון עושה אותן בשבילכם. באתרים שאני מתחזק אני ממליץ על Devim: גיבוי יומי שנשמר 30 יום, סביבת Staging מובנית לבדיקת עדכונים, WAF והגנה מפני DDoS, בידוד בין אתרים ותמיכה בעברית 24/7. (גילוי נאות: זה קישור שותפים.) את כל השיקולים בבחירת שרת פירטתי במדריך איך לבחור שרת אחסון לאתר.
שאלות נפוצות
כמה זמן לוקחת תחזוקת אתר וורדפרס שוטפת?
באתר תדמית רגיל, המשימות השבועיות לוקחות דקות והחודשיות בערך שעה. חנויות ווקומרס ואתרים עם הרבה תוספים דורשים יותר, בעיקר בגלל הבדיקות אחרי עדכונים.
אפשר פשוט להפעיל עדכונים אוטומטיים לכל התוספים?
לתוספים קטנים ויציבים כן. לאלמנטור, לווקומרס, לתבנית ולתוספי סליקה עדיף לעדכן ידנית אחרי בדיקה ב-Staging, כי תקלה בהם משביתה את העסק.
הגיבוי של חברת האחסון לא מספיק?
הוא הכרחי, אבל הוא נמצא על אותה תשתית כמו האתר. עותק חיצוני אחד, שנבדק בשחזור פעם ברבעון, הוא מה שמציל אתכם ביום רע.
מה עושים אם האתר כבר נפרץ?
משחזרים גיבוי נקי מלפני הפריצה, מחליפים את כל הסיסמאות (כולל מסד הנתונים והאחסון), מעדכנים הכול ובודקים שלא נוספו משתמשים חדשים. אם גוגל סימן את האתר, מבקשים בדיקה חוזרת דרך Search Console.
רוצים שאתחזק את האתר בשבילכם?
אם אין לכם זמן או ראש לעדכונים, גיבויים ובדיקות, הציצו בחבילות התחזוקה החודשיות שלי או השאירו פרטים. אבדוק את מצב האתר, אתקן את מה שדחוף, ואבנה לכם תוכנית תחזוקה שמתאימה לגודל ולסוג האתר.