Molts propietaris de webs WordPress passen setmanes sense saber exactament quina versió tenen instal·lada ni si els seus plugins estan al dia. És un descuit comprensible, però té conseqüències reals: les vulnerabilitats més explotades a WordPress afecten instal·lacions amb components desactualitzats, no les que porten l’última versió. Aquesta guia t’explica, pas a pas i sense embuts, com fer aquesta revisió des del tauler d’administració en menys de cinc minuts.
On veure la versió de WordPress que tens instal·lada

La manera més ràpida de saber quina versió de WordPress tens és mirar la cantonada inferior dreta de qualsevol pantalla de l’escriptori: hi apareix el número de versió directament. Si prefereixes més detall, ves a Escriptori > Actualitzacions: aquesta pantalla mostra si el core està al dia o si hi ha una versió més nova disponible.
Hi ha altres tres rutes dins del mateix tauler que també funcionen:
- Quadre «D’un cop d’ull» a l’escriptori: mostra la versió activa juntament amb el tema en ús.
- Eines > Salut del lloc: proporciona un diagnòstic complet, incloent-hi si el core, els plugins i els temes estan actualitzats.
- Ajuda > Sobre el WordPress (cantonada superior dreta): mostra la versió en format de pàgina de presentació de la release.
Si no tens accés al tauler (per exemple, estàs auditant una web de tercers), pots consultar l’arxiu wp-includes/version.php via FTP o el gestor d’arxius de l’allotjament: la variable $wp_version conté el número exacte. També hi ha una drecera més senzilla: afegeix /wp-json al domini de qualsevol WordPress públic i el camp generator de la resposta JSON retorna la versió.
Consell ràpid: la versió «oficial» més recent sempre està publicada a wordpress.org/news/category/releases/. Compara aquest número amb el que veus al teu tauler: si coincideixen, el core està al dia. Si el teu és inferior, hi ha feina pendent.
Com revisar l’estat dels plugins i els temes
El core de WordPress és només una part de l’equació. La majoria de vulnerabilitats actives el 2026 no es troben al core sinó en plugins i temes desactualitzats o abandonats. Per revisar-los, ves a Plugins > Plugins instal·lats i fixa’t en els que mostren l’avís groc «Hi ha una nova versió disponible». El mateix s’aplica a Aparença > Temes.
Més enllà de si tenen una actualització pendent, hi ha dos senyals addicionals que convé revisar:
- Plugins sense actualitzar des de fa més de 12 mesos al repositori oficial: poden estar abandonats pel seu autor, la qual cosa significa que no rebran pedaços de seguretat encara que apareguin vulnerabilitats.
- Plugins o temes premium amb llicència caducada: sense llicència activa, el plugin no rep actualitzacions automàtiques encara que el tauler ho simuli. Revisa les dates de renovació als llocs de cada proveïdor.
- Plugins desactivats però no esborrats: continuen sent una superfície d’atac encara que no estiguin actius. Si no els fas servir, elimina’ls.
Què et diu l’eina Salut del lloc (i com llegir-la)

L’eina Eines > Salut del lloc és el diagnòstic més complet que ofereix WordPress de sèrie. Classifica els problemes en dues categories: crític (cal resoldre’l ara) i recomanat (millores convenients). No és només sobre actualitzacions: també avisa de versions antigues de PHP, SSL mal configurat, plugins amb vulnerabilitats conegudes o extensions de PHP que falten.
| Indicador a Salut del lloc | Què significa | Urgència |
|---|---|---|
| WordPress no està actualitzat | El core té una versió més recent disponible | Alta |
| Plugins amb actualitzacions pendents | Un o més plugins tenen noves versions | Alta |
| Versió de PHP desactualitzada | El servidor executa una versió de PHP sense suport actiu | Crítica |
| Actualitzacions automàtiques desactivades | El lloc no aplicarà pedaços de seguretat menors sol | Mitjana |
| Temes inactius instal·lats | Temes sense ús que poden contenir codi vulnerable | Baixa-mitjana |
Fixa’t especialment en la versió de PHP. WordPress.org recomana fer servir una versió de PHP amb suport actiu; les versions sense suport no reben pedaços de seguretat encara que la resta de la teva web estigui impecable.
Senyals que alguna cosa va malament més enllà de les versions
Tenir les versions al dia no garanteix que tot estigui bé. Hi ha situacions en què el tauler mostra «tot actualitzat» però el lloc té problemes: un plugin actualitzat pot introduir una errada, un tema pot tenir codi maliciós injectat abans de l’actualització, o el servidor pot tenir una configuració insegura. Aquests són els senyals que convé revisar encara que el tauler estigui en verd:
Senyals tècnics
- Temps de càrrega inusualment alt sense causa aparent
- Errors PHP al log del servidor
- Arxius modificats recentment a carpetes del core (wp-includes, wp-admin)
- Usuaris administradors que no reconèixes al llistat
Senyals visibles
- Redireccions inesperades cap a altres webs
- Contingut estrany al peu de pàgina o al codi font
- Google Search Console avisa de contingut no indexat o penalitzacions
- El navegador marca la web com a lloc no segur
Segons l’informe de Patchstack sobre seguretat WordPress, més del 97 % de les vulnerabilitats registrades a WordPress provenen de plugins i temes, no del core.
Amb quina freqüència hauries de fer aquesta revisió
Una revisió puntual està bé per saber on ets avui, però no n’hi ha prou. En un lloc en producció (especialment si rep trànsit o té formularis, botiga o zona de clients), el raonable és revisar l’estat almenys un cop a la setmana. Les actualitzacions de seguretat del core de WordPress es publiquen sense avís previ quan es detecta una vulnerabilitat crítica, de manera que esperar al «manteniment mensual» pot ser massa tard.
Abans de qualsevol actualització, fes sempre una còpia de seguretat completa del lloc. Si alguna cosa falla durant el procés, una còpia recent és l’únic que et permet tornar enrere sense perdre res. Si vols saber més sobre com gestionar aquestes còpies, a la nostra guia sobre restaurar backup a WordPress trobaràs el procés explicat pas a pas.
Un cop confirmat que tot està al dia, el pas natural següent és aplicar les actualitzacions pendents a WordPress de manera ordenada i segura, començant sempre pel core i seguint pels plugins i temes.
Preguntes freqüents
Puc saber la versió de WordPress sense accés al tauler d’administració?
Sí. Si tens accés FTP o al gestor d’arxius de l’allotjament, obre l’arxiu wp-includes/version.php i busca la variable $wp_version. Una altra opció: afegeix /wp-json al domini al navegador; si l’API REST està habilitada, el camp generator de la resposta mostra la versió.
Per què WordPress em mostra ‘actualitzat’ però la versió és antiga?
Pot passar si les actualitzacions automàtiques estan desactivades o si el servidor no pot connectar amb l’API de WordPress.org per comprovar versions noves. Revisa la secció d’Actualitzacions i, si el problema persisteix, el log d’errors del servidor pot donar més pistes.
És segur tenir les actualitzacions automàtiques activades?
Per a les actualitzacions de seguretat menors del core (per exemple, de 6.7.1 a 6.7.2), sí: WordPress les aplica automàticament per defecte i rarament trenquen res. Per a actualitzacions majors o de plugins, convé revisar-les manualment o en un entorn de staging primer, especialment si tens personalitzacions o plugins premium.
Què faig si detecto que el meu WordPress porta mesos sense actualitzar?
No actualitzis tot de cop. Primer fes una còpia de seguretat completa. Després actualitza el core, comprova que el lloc funciona, i a continuació vés actualitzant els plugins d’un en un o en grups petits. Si la web porta molt de temps sense tocar, considera fer l’actualització en un entorn de proves abans d’aplicar-la en producció.
Prefereixes que ho revisem nosaltres per tu?
Si no tens temps (o ganes) de fer aquesta revisió cada setmana, podem encarregar-nos de mantenir el teu WordPress actualitzat, segur i monitoritzat. Sense ensurts, sense sorpreses.







