Manutenção de WordPress: o trabalho é a regularidade, não a dificuldade.
Nada nesta lista é difícil. O que é difícil é fazê-lo em quinze sites, todos os meses, sem que os meses em que corre tudo bem convençam alguém de que já não é preciso.
O WordPress corre mais de um terço da web e é, por isso, o alvo mais rentável que existe para quem procura sites desactualizados. A maior parte dos incidentes num WordPress não é sofisticada: é uma vulnerabilidade conhecida num plugin que não foi actualizado durante oito meses.
A manutenção deste tipo de site é, na prática, uma rotina — e a dificuldade não está em nenhum dos passos. Está em executá-la com regularidade num conjunto de sites que pertencem a outras pessoas, com alojamentos diferentes, plugins diferentes e níveis diferentes de tolerância a que alguma coisa mude.
Há duas coisas que separam quem faz isto bem de quem faz isto quando se lembra: um processo escrito que é sempre o mesmo, e alguma coisa a vigiar os sites entre as intervenções. Sem a segunda, o intervalo entre duas manutenções é um mês inteiro em que ninguém sabe o que aconteceu.
// a rotina
A ordem que evita que a actualização deite o site abaixo.
Sempre a mesma, mesmo nos sites onde nunca correu mal. É a repetição que a torna barata.
- 01
Backup antes, e confirma que ele existe
Base de dados e ficheiros, guardados fora do servidor onde o site vive. Confirmar que o ficheiro existe e tem tamanho plausível demora dez segundos e é a diferença entre uma reversão e uma reconstrução.
- 02
Actualiza em staging quando o site o justificar
Numa loja online ou num site com plugins pouco comuns, o clone poupa a tarde. Num site institucional pequeno com plugins conhecidos, é razoável actualizar directamente — desde que seja de manhã e com tempo para reverter.
- 03
Core, depois plugins, depois tema
Por esta ordem, e não tudo de uma vez. Se alguma coisa partir, sabes o que foi. Actualizar dezassete plugins de uma vez e ver o site em branco é começar o diagnóstico do zero.
- 04
Abre o site e o backoffice depois de cada lote
A página inicial, uma página interior, o formulário de contacto e o checkout se existir. Trinta segundos de verificação manual apanham a maior parte do que uma actualização parte.
- 05
Limpeza periódica, não mensal
Revisões antigas, transientes expirados, tabelas de plugins que já foram desinstalados. De três em três meses chega, e com backup feito primeiro. É o que mantém a base de dados de um site com anos dentro de um tamanho razoável.
- 06
Vigilância entre intervenções
É o passo que não é trabalho — é o que cobre os 29 dias em que ninguém está a olhar. Um plugin que se actualiza sozinho de madrugada e leva o site com ele não espera pela próxima manutenção agendada.
// onde é que parte
Os quatro sítios por onde um WordPress cai.
Não são muitos, e são quase sempre os mesmos. Conhecê-los é metade da manutenção.
-
Plugins desactualizados
A causa dominante de sites comprometidos. Uma vulnerabilidade publicada num plugin popular é explorada em massa dias depois, e os alvos são exactamente os sites que ninguém actualiza.
-
Actualizações automáticas sem supervisão
O reverso: o site actualiza-se sozinho às três da manhã e rebenta sozinho às três da manhã. O erro 500 fica lá até alguém reparar, e não há aviso nenhum a caminho.
-
O certificado a expirar
Nada a ver com o WordPress e derruba-o na mesma, com um aviso vermelho em ecrã inteiro. É a falha mais evitável de todas e continua a ser das mais frequentes em sites de clientes que ninguém toca há meses.
-
A base de dados a crescer sem controlo
Não deita o site abaixo — torna-o lento, devagar, ao longo de meses. Toda a gente se habitua, até ao dia em que uma página passa do timeout e passa a dar erro.
// o argumento
Os 29 dias entre duas manutenções.
Uma manutenção mensal bem feita cobre um dia por mês. Nos outros vinte e nove, o que existe entre o site e um problema é a probabilidade de alguém reparar.
É nesses dias que acontecem as coisas que a manutenção não previne: o alojamento avaria, o certificado expira, um plugin actualiza-se sozinho, a base de dados enche. Nenhuma delas espera pela terça-feira em que estava agendado alguém olhar.
É por isso que a vigilância não é um extra da manutenção de WordPress — é a parte que a torna contínua em vez de periódica. E é a única parte que consegue transformar "descobrimos na manutenção seguinte" em "resolvemos na mesma manhã".
// o que entra
O que a avença deve incluir.
- Actualização mensal de core, plugins e tema, por essa ordem, com backup antes.
- Verificação manual do site depois de cada lote de actualizações.
- Backups automáticos guardados fora do servidor, com um restauro testado por ano.
- Vigilância de disponibilidade e de certificado entre intervenções.
- Limpeza trimestral de base de dados e revisão dos plugins que já não são usados.
// o que fica de fora
E o que não deve entrar, por escrito.
A lista das exclusões protege os dois lados. É a secção que quase toda a gente omite por parecer negativa, e é a que evita mais discussões.
- Alterações de layout e funcionalidades novas — é projecto e orça-se à parte.
- Optimização de velocidade a sério, que é um trabalho de diagnóstico e não uma tarefa de rotina.
- Limpeza de um site já comprometido: imprevisível, e começa por não confiar em nenhum ficheiro.
- Migração para outro alojamento.
- Licenças de plugins premium e o custo do alojamento.
// perguntas
O que nos perguntam sobre isto.
De quanto em quanto tempo se deve actualizar um WordPress?
Uma vez por mês, com as actualizações de segurança tratadas assim que saem. Mais frequente do que isso raramente compensa o risco de mexer; menos frequente do que isso deixa vulnerabilidades conhecidas em aberto durante semanas, que é exactamente o que os ataques automatizados procuram.
Devo ligar as actualizações automáticas?
Nas de segurança do core, sim — o risco de não as ter é maior do que o de as ter. Nos plugins, num site de cliente, não: é uma alteração ao código em produção sem ninguém a olhar, e é a origem de uma boa parte dos ecrãs brancos de madrugada.
Quantos plugins são plugins a mais?
O número interessa menos do que a origem e a manutenção deles. Vinte plugins bem mantidos e actualizados são menos arriscados do que cinco abandonados há três anos. A pergunta útil não é quantos são — é quando é que cada um foi actualizado pela última vez.
// a seguir
As outras peças da mesma conversa.
-
Quanto cobrar
O método de construir a avença a partir do custo real, do risco assumido e do tempo que não facturas.
-
Contrato de manutenção
As secções que um contrato de avença precisa mesmo, com as cláusulas que evitam as discussões habituais.
-
Manutenção de sites: preço
O que está a ser vendido em cada faixa, o que costuma ficar de fora e como comparar duas propostas.
O diagnóstico dos erros que apanhas nos sites dos clientes →
A parte da avença que ninguém vê acontecer.
A manutenção de WordPress resolve o que se consegue prever. O que fica de fora é tudo o que acontece nos dias em que ninguém está a olhar — e é aí que entra a vigilância. A De Olho vai verificar cada site a cada minuto a partir de um servidor em Portugal, avisar-te quando o código de estado mudar, e ler a validade do certificado antes de ele expirar. Abre em 2026; a verificação isolada já dá para fazer hoje.
Ainda não dá para usar e ainda não temos preços — e não os vamos inventar. Quem estiver na lista de espera sabe primeiro e mantém o preço de lançamento enquanto a subscrição durar.