WordPress aktualisiert sich nicht automatisch: Ursache finden und beheben
WordPress installiert seine Sicherheits-Releases selbst — außer etwas hält es davon ab. Wenn ein Release eine Lücke schließt, die bereits ausgenutzt wird, wie 7.1.2 im September 2026, ist genau die Website in Gefahr, die sich still nicht aktualisiert hat, und das Dashboard sagt es dir nicht. Der Vulnerability-Scan von Relvato prüft die wirklich installierte Version und nennt, was das Update verhindert hat. Hier jede Ursache und ihre Lösung.
Sieh nach, was wirklich installiert ist
Verlass dich nicht nur auf die Zahl im Dashboard: Nach einem abgebrochenen Update kann sie von den Dateien abweichen. Mit Shell-Zugang führst du wp core version aus. Oder öffne in Relvato den Vulnerability-Scan der Website: Er liest die Version aus wp-includes/version.php, gleicht sie mit der Liste unsicherer Versionen von wordpress.org ab und meldet sie — kritisch, wenn die Lücke auf der CISA-Liste ausgenutzter Schwachstellen steht.
Liegt die Version zurück, nennt der Befund, warum sich WordPress nicht selbst aktualisiert hat — aus den Ursachen unten. Das Relvato-Plugin ab 1.34.0 meldet sie aus der Website heraus.
Automatische Updates sind in der wp-config.php abgeschaltet
Such in der wp-config.php nach WP_AUTO_UPDATE_CORE mit false oder AUTOMATIC_UPDATER_DISABLED mit true. Beides bleibt oft von einer Migration oder einem Entwickler übrig, der die Kontrolle wollte. Entferne die Zeile oder setze define( 'WP_AUTO_UPDATE_CORE', 'minor' );, damit Sicherheits-Releases sich installieren und große Versionen auf dich warten.
Mit WP_AUTO_UPDATE_CORE auf 'minor' installiert sich ein Fix, der nur in einer neuen Hauptversion kommt, nicht von selbst — aktualisiere unter Dashboard → Aktualisierungen.
DISALLOW_FILE_MODS sperrt jede Änderung an den Dateien und damit auch Updates. Wenn du es brauchst, aktualisiere stattdessen über dein Deployment.
Ein Plugin oder dein Theme schaltet Updates ab
Manche Plugins schalten automatische Updates mit einem Filter ab — Aufräum- und Performance-Plugins haben oft einen Schalter dafür. Relvato nennt das Plugin, auf das es den Filter zurückführen kann. Schalte die Option in den Plugin-Einstellungen ab oder entferne das Plugin. Ein Filter, der mit einer WordPress-eigenen Hilfsfunktion gesetzt wurde, lässt sich keinem Urheber zuordnen; prüfe die functions.php deines Themes und die Must-Use-Plugins.
WP-Cron läuft nicht
WordPress sucht zweimal täglich als geplante Aufgabe nach Updates. Mit DISABLE_WP_CRON laufen geplante Aufgaben nur, wenn der Server wp-cron.php selbst aufruft — und hat das niemand eingerichtet, läuft die Update-Prüfung nie. Lege einen Server-Cronjob an, der alle 5–15 Minuten /wp-cron.php deiner Website aufruft, oder entferne DISABLE_WP_CRON.
Ohne DISABLE_WP_CRON laufen geplante Aufgaben bei Besuchen. Eine Website mit sehr wenig Traffic oder eine Firewall, die wp-cron.php blockiert, kann Tage zurückfallen. Auch hier hilft ein Server-Cron.
WordPress kann seine eigenen Dateien nicht schreiben
Braucht WordPress FTP- oder SSH-Zugangsdaten, um Dateien zu ändern, kann es sich nicht im Hintergrund aktualisieren. Korrigiere die Dateirechte, sodass der Webserver-Benutzer die WordPress-Dateien besitzt (das kann dein Hoster), oder setze FS_METHOD auf direct, wenn die Rechte es erlauben.
Ein fehlgeschlagener Versuch wird mit WordPress' eigenem Fehler angezeigt — files_not_writable etwa bedeutet genau das.
Weitere Ursachen
Ein Versionskontroll-Checkout: Liegt im Website-Ordner .git oder .svn, aktualisiert sich WordPress dort nicht selbst. Aktualisiere stattdessen über dein Deployment.
Ein hängendes Update: Ein abgestürztes Update kann eine Sperre hinterlassen (core_updater.lock). Sie löst sich nach etwa 15 Minuten; meldet Relvato sie seit Stunden, lösch diese Option oder starte das Update unter Dashboard → Aktualisierungen.
Der Hoster: Manche Hoster halten kleine Updates ein paar Stunden zurück oder installieren sie über Nacht. Trifft oben nichts zu, schau am nächsten Tag wieder nach.
Change-Control: Auf Websites, auf denen jedes Update auf eine Freigabe wartet, ist ein Sicherheits-Release genau das, was nicht hinter einem Urlaub warten sollte. Vereinbart vorab, dass Sicherheits-Releases am selben Tag rausgehen.
FAQ
Aktualisiert Relvato WordPress für mich?
Nein. Anders als ein Plugin-Update lässt sich ein WordPress-Core-Update nicht sauber zurückrollen. Relvato sagt dir, was nicht stimmt und wie du es behebst; aktualisieren tust du unter Dashboard → Aktualisierungen oder über dein Deployment.
Welche Websites deckt das ab?
WordPress-Websites, die mit dem Relvato-Plugin ab 1.34.0 verbunden sind und bei denen der Vulnerability-Scan aktiv ist. Er läuft nach dem Zeitplan des Scans.
Warum heißt es, meine Version sei unsicher, obwohl Auto-Updates an sind?
Weil die Version auf dem Server eine ist, die wordpress.org als unsicher führt — egal, was die Einstellungen sagen. Der Befund nennt, was das Update verhindert hat; blockiert nichts, hält der Hoster es meist ein paar Stunden zurück.