Checklista comiesięcznej konserwacji WordPress: 22 punkty do odhaczenia
22 konkretne zadania na każdy miesiąc: kopie zapasowe z testem odtworzenia, aktualizacje przez staging, skan bezpieczeństwa, monitoring uptime, Core Web Vitals, czyszczenie bazy i logi. Gotowa checklista konserwacji WordPress do samodzielnego użycia.
Strona WordPress, której nikt nie dotyka, nie jest bezpieczna. Jest tylko cierpliwie czekającym celem. Przez 13 lat i ponad 120 projektów - od małych wizytówek po sklepy WooCommerce z kilkoma tysiącami zamówień miesięcznie - widziałem dokładnie ten sam schemat: zapomniane aktualizacje, backup bez testu odtworzenia i certyfikat SSL, który wygasa w niedzielę wieczorem.
Ta lista to moja robocza checklista konserwacji WordPress, którą używam przy obsłudze klientów. 22 punkty, pogrupowane tematycznie, z zaznaczeniem częstotliwości. Możesz ją przejść sam albo użyć jako weryfikatora, gdy płacisz komuś za opiekę nad stroną.
Kopie zapasowe - fundament, o którym zapominasz
Backup, który nigdy nie był testowany, nie istnieje. To nie przesada - to fakt, który odkrywasz dopiero wtedy, gdy strona leży i okazuje się, że archiwum sprzed tygodnia jest uszkodzone albo zawiera tylko pliki, bez bazy danych.
Zadania: Kopie zapasowe (co miesiąc)
- Sprawdź, czy automatyczny backup działał przez ostatnie 30 dni - przejrzyj logi UpdraftPlus, BlogVault lub panelu hostingu
- Pobierz najnowszą kopię i odtwórz ją na środowisku testowym lub lokalnym
- Upewnij się, że backup zawiera bazę danych ORAZ pliki (wp-content, wp-config.php)
- Sprawdź, czy kopia jest przechowywana poza serwerem głównym (S3, Google Drive, oddzielny FTP)
Test odtworzenia to punkt, który większość pomija. Opisałem go dokładniej w artykule jak sprawdzić kopię zapasową WordPress krok po kroku - jeśli nigdy tego nie robiłeś, zacznij od tamtego poradnika.
Do automatycznych backupów używam najczęściej UpdraftPlus (bezpłatna wersja wystarczy do małych stron), BlogVault dla sklepów WooCommerce (ok. 200 zł rocznie, ale ma wbudowany test odtworzenia) albo natywnych rozwiązań hostingów jak home.pl czy LH.pl.
Aktualizacje - bezpiecznie, przez staging
Od momentu opublikowania informacji o podatności we wtyczce do pierwszego zautomatyzowanego ataku mija niekiedy kilka godzin. To nie jest straszenie - testy penetracyjne i raporty Wordfence z 2025/2026 roku pokazują wyraźnie, że boty skanują WordPress w poszukiwaniu znanych luk zaraz po publikacji CVE.
Jednocześnie - aktualizacje robione bez stagingu potrafią zepsuć stronę równie skutecznie co atakujący. Dlatego mam tu jasną procedurę.
Zadania: Aktualizacje (co miesiąc)
- Zaktualizuj WordPress core, wtyczki i motywy na środowisku staging
- Sprawdź stronę stagingową po aktualizacji - formularze, koszyk (jeśli sklep), główne podstrony
- Po pozytywnym teście zaktualizuj produkcję
- Usuń nieaktywne wtyczki i motywy (każda nieużywana wtyczka to potencjalny wektor ataku)
- Sprawdź wersję PHP - minimum 8.2, rekomendowane 8.3 w 2026 roku
Nigdy nie włączaj automatycznych aktualizacji wtyczek bezpośrednio na produkcji. Jeden konflikt między WooCommerce a wtyczką płatności może zablokować koszyk klientom w środku dnia roboczego.
Jeśli nie masz stagingu, a prowadzisz sklep - to jest pierwsza rzecz, którą powinieneś ustawić. Większość dobrych hostingów (home.pl, Cyber Folks, LH.pl) oferuje jednoklonowe kopiowanie strony do subdomeny testowej.
Skan bezpieczeństwa - co Wordfence powinien znaleźć
Skaner bezpieczeństwa powinien działać automatycznie, ale wyniki warto przeglądać raz na miesiąc ręcznie. Automatyczny alert przyjdzie do maila przy poważnym problemie - miesięczny przegląd to szansa na wychwycenie tego, co nie wywołało alarmu.
Zadania: Bezpieczeństwo (co miesiąc)
- Przejrzyj raport skanera (Wordfence, Sucuri lub iThemes Security) - zwróć uwagę na zmodyfikowane pliki core
- Sprawdź dziennik prób logowania - nieoczekiwany wzrost to sygnał do zmiany hasła i włączenia 2FA
- Zweryfikuj listę użytkowników - usuń konta nieaktywne lub nierozpoznane
- Sprawdź, czy plik wp-config.php i katalog wp-admin są chronione przed nieautoryzowanym dostępem
Szczegółowy opis konfiguracji Wordfence znajdziesz w artykule jak skonfigurować skan bezpieczeństwa WordPress Wordfence. Tu zaznaczę tylko, że bezpłatna wersja Wordfence z tygodniowym opóźnieniem sygnatur to minimum - dla sklepów warto rozważyć wersję Premium (ok. 100 USD rocznie), która dostaje sygnatury w czasie rzeczywistym.
Monitoring uptime i wydajność
Strona, która spada na 5 minut rano, zanim ktokolwiek to zauważy, w Google Search Console może zostawić ślad w postaci problemu z indeksowaniem. UptimeRobot w bezpłatnej wersji sprawdza dostępność co 5 minut i wysyła powiadomienie SMS lub e-mail.
Zadania: Uptime i wydajność (co miesiąc)
- Sprawdź historię uptime za ostatnie 30 dni - szukaj przerw dłuższych niż 2 minuty
- Uruchom Google PageSpeed Insights dla strony głównej i kluczowej podstrony (np. kategorii produktów)
- Sprawdź sekcję Core Web Vitals w Google Search Console - szczególnie LCP, INP i CLS
- Zweryfikuj, czy cache (LiteSpeed Cache, W3 Total Cache, WP Rocket) działa poprawnie po ostatnich aktualizacjach
W 2026 roku Google nadal uwzględnia Core Web Vitals jako sygnał rankingowy. Nie jest to czynnik nadrzędny, ale przy zbliżonym poziomie treści strona z zielonymi wynikami CWV wyprzedzi tę z czerwonymi. Szczególnie INP (Interaction to Next Paint), który zastąpił FID, potrafi zepsuć się po aktualizacji wtyczki - dlatego sprawdzam go po każdej większej zmianie.
Narzędzia do monitorowania wydajności
| Narzędzie | Co mierzy | Cena |
|---|---|---|
| Google PageSpeed Insights | CWV laboratoryjne + field data | bezpłatne |
| Google Search Console | CWV z prawdziwych użytkowników | bezpłatne |
| UptimeRobot | Dostępność co 5 min | bezpłatne (do 50 monitorów) |
| GTmetrix | Szczegółowy waterfall + historia | bezpłatne / od 14,95 USD mc |
| New Relic | APM + czas odpowiedzi PHP | bezpłatne do 100 GB/mc |
Czyszczenie bazy danych
Po roku regularnej pracy WordPress gromadzi w bazie tony zbędnych danych: wersje rewizji postów, dane transakcyjne WooCommerce ze statusem failed, orphaned postmeta, tysiące wierszy w wp_options z flagą autoload=yes ustawioną przez zapomniane wtyczki.
Wykonuję czyszczenie raz na miesiąc. Wtyczka WP-Optimize (bezpłatna) robi to w kilka kliknięć, ale zawsze robię backup przed uruchomieniem.
Zadania: Baza danych (co miesiąc)
- Usuń rewizje postów starsze niż 30 dni (WP-Optimize lub ręcznie przez phpMyAdmin)
- Wyczyść tymczasowe dane transakcji WooCommerce (wc_sessions, zamówienia ze statusem failed/cancelled starsze niż 90 dni)
- Sprawdź rozmiar tabeli wp_options - jeśli przekracza 10 MB, przejrzyj wpisy z autoload=yes i usuń nieużywane
- Uruchom optymalizację tabel (OPTIMIZE TABLE) przez WP-Optimize lub phpMyAdmin
Przed czyszczeniem bazy zawsze rób świeży backup. WP-Optimize ma opcję automatycznego backupu przed każdą operacją - włącz ją i nigdy jej nie wyłączaj.
Miałem kiedyś klienta z WooCommerce, gdzie tabela wp_options urosła do 47 MB, z czego 38 MB to dane 14 wtyczek, które dawno zostały usunięte ze strony - ale nikt nie posprzątał po nich w bazie. Po czyszczeniu czas odpowiedzi backendu skrócił się o 40%.
Certyfikat SSL i bezpieczeństwo transportu
Let's Encrypt ma 90-dniowy cykl odnawiania. Teoria mówi, że hosting odnawia certyfikat automatycznie. Praktyka - nie zawsze, szczególnie gdy certyfikat jest podpięty pod domenę przez zewnętrzny DNS lub gdy hosting zmienił panel zarządzania.
Zadania: SSL i konfiguracja (co miesiąc)
- Sprawdź datę wygaśnięcia certyfikatu SSL (przeglądarka lub narzędzie SSL Labs)
- Upewnij się, że przekierowanie HTTP na HTTPS działa poprawnie (301, nie 302)
- Zweryfikuj, czy adresy URL w ustawieniach WordPress to https:// (Ustawienia - Ogólne)
- Sprawdź nagłówki bezpieczeństwa przez securityheaders.com - X-Frame-Options, Content-Security-Policy
Przegląd logów serwera i błędów PHP
Logi to najwcześniejszy sygnał problemów - często na kilka dni przed tym, nim cokolwiek zobaczy użytkownik. Większość właścicieli stron nigdy do nich nie zagląda.
Zadania: Logi i monitoring (co miesiąc)
- Przejrzyj error.log PHP - szukaj powtarzających się błędów, deprecated notices mogą zapowiadać konflikt po aktualizacji PHP
- Sprawdź access.log pod kątem nieoczekiwanego wzrostu ruchu (boty skanujące wp-login.php, xmlrpc.php)
- Przejrzyj logi wtyczki bezpieczeństwa - szczególnie zablokowane IP i próby brute-force
- Zweryfikuj, czy debug.log w WordPress (jeśli włączony) nie rośnie bez ograniczeń
Jeśli Twój hosting ma panel logów (np. cPanel, DirectAdmin), ustaw alert e-mail przy przekroczeniu rozmiaru access.log powyżej 500 MB w ciągu doby - to znak zautomatyzowanego ataku lub błędnie skonfigurowanego bota.
Ile to zajmuje i co dalej
Przejście przez wszystkie 22 punkty, przy sprawnie działającej infrastrukturze, zajmuje 60-90 minut. Pierwsze przejście - gdy okazuje się, że backupu nie testowano od 8 miesięcy, wtyczki mają 15 oczekujących aktualizacji i certyfikat SSL wygasa za 3 dni - może zająć cały dzień.
Plusy
- Pełna kontrola nad tym, co i kiedy jest robione
- Brak kosztów abonamentowych przy samodzielnej konserwacji
- Bezpośredni dostęp do logów i historii zmian
- Rozwijasz wiedzę techniczną o własnej stronie
Minusy
- Wymaga regularnego czasu (60-90 min miesięcznie minimum)
- Błąd podczas aktualizacji na produkcji kosztuje przestój strony
- Brak reagowania poza godzinami pracy (w nocy, w weekend)
- Ryzyko pominięcia punktów przy nawale obowiązków
Jeśli wolisz oddać to w ręce specjalisty, przeczytaj mój przewodnik opieka WordPress - co obejmuje i ile kosztuje. Opisuję tam, czego wymagać od wykonawcy i jak weryfikować, czy praca jest faktycznie wykonywana. Pakiety opieki WordPress w Polsce zaczynają się od ok. 299 zł netto miesięcznie za podstawowe aktualizacje i backup, a kończą na 800-1000 zł przy pełnym wsparciu dla sklepów.
Sam preferuję model, w którym właściciel rozumie co jest robione i może to zweryfikować - dlatego każdemu klientowi wysyłam miesięczny raport z datami aktualizacji, wynikami skanu i historią uptime. Jeśli szukasz takiej opieki nad swoją stroną, napisz do mnie - obsługuję strony i sklepy w Polsce i Niemczech.
Szczegóły dotyczące planowania i kosztów opieki technicznej znajdziesz na stronie opieka techniczna WordPress.
Minimum raz na miesiąc dla strony firmowej, raz na tydzień dla aktywnego sklepu WooCommerce. Część zadań - jak monitoring uptime czy automatyczne skany - działa w tle codziennie, ale przegląd wyników i weryfikacja każdego punktu powinny być miesięczną rutyną. Przy dobrze zorganizowanym środowisku (staging, automatyczne backupy, monitoring) kompletne przejście przez 22 punkty zajmuje 45-90 minut. Jeśli coś idzie nie tak - np. aktualizacja psuje wtyczkę - dolicz dodatkową godzinę na diagnostykę. Najczęstsze skutki: zainfekowana strona przez podatność w przestarzałej wtyczce, utrata danych przez brak backupu, wypadnięcie z Google przez złe Core Web Vitals po nieudanej aktualizacji, lub przestój strony przez wygasły certyfikat SSL. Każdy z tych scenariuszy kosztuje więcej niż miesięczna opieka. Część tak - automatyczne backupy (UpdraftPlus, BlogVault), monitoring uptime (UptimeRobot), skany bezpieczeństwa (Wordfence). Ale aktualizacji wtyczek nie rób w pełni automatycznie na produkcji - każda aktualizacja powinna przejść przez staging, żeby nie zaskoczyła Cię awaria w piątek wieczór. Samodzielna konserwacja jest tańsza, ale wymaga czasu i wiedzy technicznej. Usługi opieki WordPress w Polsce kosztują od 299 do ok. 1000 zł netto miesięcznie i obejmują testowane aktualizacje, backupy na zewnętrznym serwerze, monitoring i helpdesk. Dla właściciela sklepu WooCommerce, gdzie godzina przestoju to realna strata przychodów, abonament często się zwraca przy pierwszym incydencie. Poproś o raport miesięczny z datami aktualizacji, zrzutami ekranu z monitoringu uptime i wynikami skanów bezpieczeństwa. Dobry wykonawca wysyła taki raport z automatu. Możesz też samodzielnie zajrzeć do historii wtyczek w panelu WordPress (zakładka Aktualizacje pokazuje, kiedy ostatnio coś zmieniano).Najczęstsze pytania
Jak często trzeba robić konserwację WordPress?
Ile czasu zajmuje comiesięczna konserwacja WordPress?
Co się dzieje, jeśli zaniedbam konserwację WordPress?
Czy mogę zautomatyzować całą konserwację WordPress?
Czym różni się samodzielna konserwacja od usługi opieki WordPress?
Jak sprawdzić, czy wykonawca faktycznie robi konserwację?
Potrzebujesz pomocy z projektem?
Robię strony WordPress i sklepy Shoper od 2500 zł. Partner Shoper, 120+ projektów.
- Odpowiedź w 24h
- Certyfikowany Partner Shoper
- 120+ zrealizowanych projektów
- Zgodność z RODO, pełna ochrona danych