Er staan zeven updates klaar in uw beheerscherm en u heeft een uur. Welke doet u eerst, en welke kan wachten tot volgende week? Dat antwoord staat in de wijzigingsnotities van de plugin. Een WordPress changelog lezen kost per plugin ongeveer twee minuten en is het verschil tussen doelgericht bijwerken en alles blind aanvinken.
In dit artikel leest u waar u die notities vindt, welke signaalwoorden ertoe doen, wat versienummers u vertellen en hoe u daarmee een volgorde bepaalt.
Waar u de WordPress changelog kunt lezen
Voor plugins uit de officiële map is het eenvoudig. In het updateoverzicht staat bij elke plugin een link met de tekst over de details van de versie. Daar opent een venster met een tabblad voor de wijzigingsnotities. Werkt dat venster niet, dan staan dezelfde notities op de pagina van de plugin, onder een eigen tabblad.
Bij betaalde plugins ligt het anders. Sommige tonen de notities in het beheerscherm, andere zetten ze op hun eigen website of in een besloten klantomgeving. Vindt u ze nergens, dan is dat op zich al informatie: een maker die niet opschrijft wat hij verandert, is een risico op de lange termijn.
Voor WordPress zelf verschijnen bij elke uitgave uitgebreide notities, met daarbij expliciet vermeld of het om een beveiligingsuitgave gaat en hoeveel problemen er zijn verholpen.
De woorden waar u op let
U hoeft de hele lijst niet te begrijpen. Zoek naar deze termen; ze bepalen bijna altijd de urgentie.
- Beveiliging, kwetsbaarheid, of de Engelse varianten security en vulnerability. Dit betekent: vandaag of morgen bijwerken, niet volgende maand. Staat er ook een verwijzing naar een gerapporteerd probleem met een nummer, dan is het lek publiek bekend en wordt er actief op gescand.
- Rechten of privilege escalation. Dit gaat over gebruikers die meer kunnen dan de bedoeling is. Altijd met voorrang oppakken, zeker als u meerdere gebruikers heeft.
- Breaking change of niet meer ondersteund. Dit betekent dat er iets verdwijnt of anders werkt. Deze update plant u in, met een testmoment vooraf.
- Databaseaanpassing of migratie. De update verandert de opslag van uw gegevens. Terugzetten wordt daarna lastiger, dus zorg voor een verse back-up.
- Verholpen, opgelost, fix. Reparaties van foutjes. Nuttig, maar zelden haast, tenzij het net uw probleem is.
- Nieuw, toegevoegd, verbeterd. Nieuwe functies. Dit is de categorie die het vaakst iets breekt en die het minste haast heeft. Prima om een of twee weken te laten liggen.
Wat het versienummer zegt
Veel makers houden zich aan een indeling in drie getallen. Het eerste getal is de hoofdversie, het tweede een uitbreiding, het derde een reparatie.
Springt alleen het derde getal, dus van 4.2.1 naar 4.2.2, dan gaat het vrijwel altijd om kleine reparaties en beveiligingsherstel. Dit zijn de veilige updates die u zonder al te veel zorgen uitvoert, en precies de categorie die u automatisch kunt laten lopen.
Springt het tweede getal, dan zijn er functies bijgekomen. Iets meer aandacht, meestal geen probleem. Springt het eerste getal, van 4 naar 5, dan is er iets fundamenteels veranderd. Lees dan altijd de notities, plan een testmoment en doe het niet op een drukke dag.
Let op: niet iedereen houdt zich aan deze indeling. Sommige makers verhogen het hoofdgetal voor de marketing. Het versienummer is een aanwijzing, de notities zijn het bewijs.
Zo bepaalt u uw volgorde
Met die informatie maakt u in vijf minuten een werkbare volgorde voor een updateronde.
- Eerst alles met beveiliging in de notities, ongeacht welke plugin het is en hoe klein hij lijkt.
- Daarna de kleine reparatie-updates, in groepjes van twee of drie, met tussendoor een blik op de voorpagina.
- Daarna de uitbreidingen, één voor één, met een controle van het onderdeel dat de plugin bestuurt.
- Grote versiesprongen apart, op een eigen moment, met een verse back-up en bij voorkeur eerst in een kopie van de site.
- Plugins die u niet gebruikt: niet bijwerken maar verwijderen. Dat scheelt tijd én risico.
Deze volgorde is ook precies wat u wilt kunnen uitleggen als er iets misgaat. Weet u dat u vier plugins bijwerkte in deze volgorde, dan is de veroorzaker binnen tien minuten gevonden. Wat u na de ronde nakijkt, is een apart lijstje dat u elke keer op dezelfde manier afwerkt.
Wanneer u de notities beter overslaat
Nuance hoort erbij. Heeft u een eenvoudige site met acht plugins die allemaal uit de officiële map komen en die u maandelijks bijwerkt, dan is dit lezen grotendeels tijdverspilling. Zet kleine versies op automatisch, doe de rest op een vast moment en kijk daarna of de site het nog doet.
Het lezen loont wel bij webshops, bij sites met betaalde plugins, bij maatwerk, en op het moment dat er een grote versiesprong klaarstaat. Daar is twee minuten lezen goedkoper dan twee uur herstellen.
Wat óók loont: kijken hoe recent de laatste uitgave is. Staat er al twee jaar niets nieuws, dan is de plugin waarschijnlijk verlaten en heeft u een groter vraagstuk dan deze update. De signalen daarvoor staan in het artikel over het herkennen van verlaten plugins.
Hoe u weet dat er iets speelt
U hoeft niet elke dag in uw beheerscherm te kijken. Er zijn openbare overzichten waarin gemelde kwetsbaarheden in WordPress-plugins worden bijgehouden, en verschillende beveiligingsplugins waarschuwen u actief als een plugin die u draait op zo’n lijst verschijnt. Dat is de omgekeerde route: niet u die de notities doorleest, maar een melding die naar u toe komt.
Hoe zo’n signalering in de praktijk werkt, staat beschreven in de manier waarop meldingen over kwetsbare plugins worden gevolgd.
Bij WebMaintor is dat de reden dat een beveiligingsupdate meestal dezelfde dag draait, terwijl de rest netjes meegaat in de vaste ronde van het maandelijkse bijwerken en testen. Wie dat zelf doet, komt met één vaste ochtend per maand een heel eind.
Concrete volgende stap: open uw updateoverzicht en klik bij één plugin op de details van de nieuwe versie. Staat er iets over beveiliging in, dan weet u meteen wat u vandaag nog doet.



