Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung WordPress 30.09.2026 · 9 min Lesezeit

Premium-Plugins mit Lizenzschlüssel in WordPress: Updates zuverlässig erhalten

Wie Premium-Plugins in WordPress ihre Updates erhalten, warum abgelaufene Lizenzen Sicherheitsupdates blockieren und wie Sie Lizenzen verwalten, blockierte Updates mit WP-CLI erkennen und Updates notfalls per ZIP einspielen.

Mit KI erstellt – redaktionelle Prüfung ausstehend

WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Mehr dazu

Grafik mit der Überschrift Premium-Plugins zuverlässig updaten, drei Karten Lizenz, Plugin, Update und einem stilisierten WordPress-Adminbereich

Kostenpflichtige Plugins und Themes, etwa Page-Builder, Formular-Erweiterungen oder Shop-Zusätze, beziehen ihre Updates nicht aus dem Verzeichnis auf wordpress.org, sondern vom Server des Herstellers. Dafür braucht die Website einen gültigen Lizenzschlüssel und eine funktionierende Verbindung zu diesem Server. Fehlt eines davon, zeigt WordPress zwar eine neue Version an, installiert sie aber nicht. Viele Websites laufen so monatelang mit veralteten Premium-Plugins, obwohl die Sicherheitsupdates längst verfügbar sind. Diese Anleitung erklärt, wie der Update-Weg für Premium-Plugins funktioniert, wie Sie Lizenzen sauber verwalten, blockierte Updates erkennen und Updates notfalls von Hand einspielen. Alle Meldungen stammen aus einem Test mit WordPress 7.1.2.

Voraussetzungen

  • WordPress: Version 5.8 oder neuer, weil erst ab dieser Version der Header Update URI ausgewertet wird. Getestet mit WordPress 7.1.2.
  • PHP: die vom Plugin-Hersteller genannte Mindestversion, im Test PHP 8.4.
  • Zugang: Benutzerkonto mit der Rolle Administrator, Zugangsdaten zum Kundenkonto jedes Plugin-Herstellers. Für die WP-CLI-Befehle SSH-Zugang, für den Notfall FTP- oder SFTP-Zugang.
  • Backup: eine aktuelle Sicherung von Datenbank und Dateien vor jedem Plugin-Update, extern abgelegt.
  • Netzwerk: Der Webserver muss ausgehende HTTPS-Verbindungen zu den Update-Servern der Hersteller aufbauen dürfen. Manche Hoster oder Firewalls schränken das ein.

Schritt 1: Verstehen, wie Premium-Updates ankommen

Für Plugins aus dem offiziellen Verzeichnis fragt WordPress regelmäßig bei api.wordpress.org nach neuen Versionen. Premium-Plugins sind dort nicht gelistet. Sie bringen eigenen Code mit, der beim Hersteller nachfragt, ob eine neue Version existiert und ob die Lizenz dieser Website gültig ist. Nur dann liefert der Server eine Download-Adresse für das Update-Paket.

Seit WordPress 5.8 gibt es dafür einen festen Mechanismus. Im Kopf der Plugin-Datei steht der Eintrag Update URI mit einer Adresse des Herstellers. Laut Entwickler-Hinweis auf make.wordpress.org fragt WordPress für solche Plugins nicht mehr bei wordpress.org nach. Stattdessen kann der Hersteller über den Filter update_plugins_{$hostname} die Update-Information liefern. Der Header schützt außerdem davor, dass ein eigenes oder gekauftes Plugin versehentlich von einem gleichnamigen Plugin aus dem Verzeichnis überschrieben wird.

Welchen Header ein installiertes Plugin verwendet, sehen Sie direkt in der Hauptdatei:

grep -H "Update URI" wp-content/plugins/*/*.php

Ältere Premium-Plugins nutzen den Header nicht und klinken sich auf anderem Weg in die Update-Prüfung ein. Das Ergebnis im Backend ist dasselbe, nur der Header-Check liefert dann keinen Treffer.

Verifizieren: Sie wissen für jedes Premium-Plugin, ob es einen Update URI-Header hat und welcher Hersteller die Updates liefert.

Schritt 2: Lizenzliste anlegen

Verpasste Premium-Updates haben oft keine technische Ursache, sondern eine organisatorische: Die Lizenz ist abgelaufen, sie hängt am privaten E-Mail-Konto einer früheren Agentur oder niemand kennt das Kundenkonto. Legen Sie deshalb eine Liste an, die im Unternehmen auffindbar ist, zum Beispiel im Passwortmanager:

FeldZweck
Plugin und HerstellerZuordnung zur installierten Erweiterung
Kundenkonto (E-Mail)Konto sollte dem Unternehmen gehören, nicht einer Person oder Agentur
Lizenzschlüsselnur im Passwortmanager, nicht in Tickets oder E-Mails
AblaufdatumErinnerung vier Wochen vorher
Anzahl Websiteszeigt, ob Staging und Live beide aktiviert werden dürfen
Aktiviert aufDomains, auf denen der Schlüssel gerade belegt ist

Die aktuell installierten Versionen gehören als Momentaufnahme dazu:

wp plugin list --fields=name,status,version,update,update_version

Klären Sie bei jedem Hersteller, was nach Ablauf der Lizenz passiert. Üblich ist, dass das Plugin weiterläuft, aber keine Updates mehr erhält. Das ist das eigentliche Risiko: Sicherheitslücken in einer nicht mehr aktualisierten Version bleiben offen.

Verifizieren: Jedes Premium-Plugin aus der WP-CLI-Liste steht mit Kundenkonto, Schlüssel und Ablaufdatum in der Lizenzliste.

Schritt 3: Lizenz auf der Website aktivieren

Der Lizenzschlüssel wird im Backend eingetragen, der Ort hängt vom Hersteller ab. Häufig gibt es einen eigenen Menüpunkt des Plugins mit einem Bereich „Lizenz“, manchmal liegt er unter „Einstellungen“. Die Anleitung des Herstellers nennt den genauen Pfad. Nach dem Speichern sollte das Plugin eine erfolgreiche Aktivierung melden.

Achten Sie auf die Anzahl erlaubter Websites. Viele Lizenzen gelten pro Domain. Wird eine Staging-Kopie mit der Datenbank der Live-Website angelegt, kann sie den Schlüssel belegen, und die Live-Website verliert danach die Updates. Deaktivieren Sie die Lizenz auf Testinstanzen, sofern der Hersteller Staging nicht ausdrücklich ausnimmt.

Nach der Aktivierung zwingen Sie WordPress zu einer frischen Update-Prüfung. Die Ergebnisse speichert WordPress in einem Transient, den Sie löschen können:

wp transient delete update_plugins
wp plugin list --update=available --fields=name,version,update_version,update_package

Die Spalte update_package ist die wichtigste. Steht dort eine Adresse, darf die Website das Update laden. Ist sie leer, kennt WordPress zwar die neue Version, hat aber kein Paket bekommen. Im Test mit einem nachgebauten Premium-Plugin sah das ohne Lizenz so aus:

name      status  version  update     update_version  update_package  auto_update
acme-pro  active  1.0.0    available  1.1.0                           off

Mit hinterlegtem Schlüssel lieferte derselbe Update-Server eine Paketadresse. Nur dann bietet „Plugins > Installierte Plugins“ das Update zur Installation an.

Verifizieren: Das Plugin meldet die Lizenz als aktiv, und wp plugin list --update=available zeigt bei anstehenden Updates eine Adresse in update_package.

Schritt 4: Blockierte Updates erkennen

Ohne gültige Lizenz zeigt WordPress unter „Plugins > Installierte Plugins“ eine gelbe Zeile unter dem Plugin. Im Test lautete sie:

Eine neue Version von Acme Pro ist verfügbar. Details der Version 1.1.0 anzeigen. Eine automatische Aktualisierung für dieses Plugin ist nicht verfügbar.

Der letzte Satz ist der entscheidende Hinweis. WP-CLI bricht in derselben Lage mit einer eindeutigen Meldung ab:

Warning: Das Aktualisierungs-Paket ist nicht verfügbar.
Error: No plugins updated (1 failed).

Wichtig: Auch automatische Aktualisierungen scheitern in diesem Fall. Die Einstellung „Automatische Aktualisierungen aktivieren“ in der Plugin-Liste hilft nur, wenn der Hersteller ein Paket liefert. Wer sich auf die Automatik verlässt, bemerkt eine abgelaufene Lizenz deshalb oft erst spät.

Prüfen Sie daher wöchentlich, ob Updates offen sind, die nicht installiert werden können. Ein kurzer Befehl genügt:

wp plugin list --update=available --fields=name,version,update_version,update_package --format=csv

Zeilen mit leerer Paketspalte deuten meist auf eine abgelaufene, nicht aktivierte oder anderweitig belegte Lizenz hin. Seltener blockiert der Server die Verbindung zum Hersteller. Das sehen Sie an Fehlermeldungen im Debug-Log, siehe WordPress Debug-Modus aktivieren.

Diese Kontrolle gehört dauerhaft in den Wochenplan, ebenso wie die Verlängerung der Lizenzen und das Backup vor jedem Update. Wer diese Aufgaben nicht selbst im Kalender halten möchte, kann sie abgeben: Die WordPress-Wartung von wordpressupdate.de übernimmt Updates von WordPress, Plugins und Themes mit Kompatibilitätsprüfung und wöchentliche Backups auf externen Speicher.

Verifizieren: Der wöchentliche Check liefert entweder keine Zeilen oder nur Zeilen mit gefüllter Paketspalte. Für jede leere Zeile ist die Ursache geklärt.

Schritt 5: Update von Hand einspielen

Fällt der automatische Weg aus, etwa weil der Update-Server des Herstellers die Domain nicht erkennt, laden Sie die aktuelle ZIP-Datei aus Ihrem Kundenkonto. Laden Sie Plugins nie von fremden Seiten, die Premium-Plugins kostenlos anbieten. Solche Dateien können Schadcode enthalten.

Sichern Sie vorher Datenbank und Plugin-Ordner. Dann öffnen Sie „Plugins > Plugin hinzufügen“ und klicken oben auf „Plugin hochladen“. Nach dem Upload erkennt WordPress, dass das Plugin schon installiert ist, und zeigt die installierte und die hochgeladene Version nebeneinander. Mit „Installiertes durch Hochgeladenes ersetzen“ spielen Sie die neue Version ein, mit „Abbrechen und zurück“ brechen Sie ab.

Per WP-CLI ersetzt --force das vorhandene Plugin durch die ZIP-Datei:

wp db export ~/wp-backup/vor-plugin-update.sql
tar -czf ~/wp-backup/plugin-acme-pro.tar.gz -C wp-content/plugins acme-pro
wp plugin install ~/downloads/acme-pro-1.1.0.zip --force

Im Test meldete WP-CLI danach „Die alte Version des Plugins wird entfernt …“, „Das Plugin wurde erfolgreich aktualisiert.“ und Success: Installed 1 of 1 plugins. Der Aktivierungsstatus bleibt erhalten.

Der manuelle Weg ersetzt keine gültige Lizenz. Er ist eine Überbrückung, bis die Lizenz aktiviert ist, denn ohne sie kommt das nächste Sicherheitsupdate wieder nicht automatisch.

Verifizieren: wp plugin list --name=acme-pro --fields=name,status,version,update zeigt die neue Version, Status active und none in der Spalte update.

Typische Fehler

„Das Aktualisierungs-Paket ist nicht verfügbar.“ WordPress kennt die neue Version, der Hersteller liefert aber keine Download-Adresse. Lizenz im Plugin prüfen, im Kundenkonto kontrollieren, ob die Domain freigeschaltet ist, danach wp transient delete update_plugins ausführen und erneut prüfen.

„Die Aktualisierung konnte nicht installiert werden, da einige Dateien nicht kopiert werden konnten. Dies liegt meist an inkonsistenten Dateiberechtigungen.“ Genau diese Meldung trat im Test auf, weil der Plugin-Ordner per Root-Zugang angelegt worden war und dem Webserver-Benutzer nicht gehörte. Nach Korrektur des Besitzers lief das Update durch. Prüfen Sie die Besitzrechte mit ls -ld wp-content/plugins/NAME. Plugin-Dateien per FTP oder als root hochzuladen, führt häufig zu diesem Zustand.

Eigenes Plugin wird durch ein fremdes Plugin „aktualisiert“. Trägt ein selbst entwickeltes Plugin denselben Ordnernamen wie ein Plugin im offiziellen Verzeichnis, bietet WordPress dessen Updates an. Im Test zeigte ein eigenes Plugin im Ordner classic-editor sofort ein Update auf Version 1.7.0 des gleichnamigen Plugins an. Ein Klick darauf hätte den eigenen Code überschrieben. Die Zeile Update URI: false im Plugin-Kopf verhindert das, danach meldete WordPress kein Update mehr.

Lizenz nach Umzug oder Domainwechsel ungültig. Viele Hersteller binden den Schlüssel an die Domain. Deaktivieren Sie die Lizenz vor einem Umzug auf der alten Adresse und aktivieren Sie sie danach neu.

Häufige Fragen

Darf ich eine Staging-Kopie mit derselben Lizenz betreiben?

Das regeln die Lizenzbedingungen des Herstellers. Manche zählen Staging-Domains nicht mit, andere schon. Lesen Sie die Bedingungen, bevor Sie Live-Datenbanken auf Testinstanzen kopieren.

Läuft ein Premium-Plugin nach Ablauf der Lizenz weiter?

In der Regel ja, aber ohne Updates und oft ohne Support. Technisch hängt das vom Hersteller ab. Verlassen Sie sich nicht darauf, sondern planen Sie die Verlängerung oder den Ersatz des Plugins.

Kann ich automatische Updates für Premium-Plugins einschalten?

Ja, über „Automatische Aktualisierungen aktivieren“ in der Plugin-Liste oder mit wp plugin auto-updates enable NAME. Sie greifen nur bei gültiger Lizenz. Bei Plugins, die Shop oder Formulare steuern, ist ein Test auf Staging vor dem Update sicherer.

Was ist mit Premium-Themes?

Sie funktionieren nach demselben Prinzip mit Lizenz und Hersteller-Server. Die Prüfung erfolgt mit wp theme list --update=available. Das Core-Update selbst beschreibt die Anleitung WordPress-Core-Updates sicher einspielen.

Testumfang

Wir haben in einer Testinstanz mit WordPress 7.1.2 ein nachgebautes Premium-Plugin aktualisiert, einmal ohne und einmal mit Lizenzwert. Außerdem haben wir das manuelle Update per ZIP mit --force geprüft und Fehler durch falsche Dateibesitzer nachgestellt.

Nicht getestet haben wir die Lizenzsysteme bestimmter Hersteller und die Upload-Maske im Browser. Probieren Sie das Update deshalb zuerst auf einer Kopie Ihrer Seite aus.

Fazit

Premium-Plugins veralten oft nicht wegen der Technik, sondern wegen vergessener Lizenzen. Mit einer Lizenzliste, aktivierten Schlüsseln auf der Live-Website und einem wöchentlichen Blick auf die Spalte update_package erkennen Sie blockierte Updates, bevor sie zum Sicherheitsproblem werden. Wenn Sie Updates und Lizenzkontrolle nicht selbst betreuen möchten, können Sie beides an eine WordPress-Wartung mit festen Update-Zeiten abgeben.

Weiterführende Anleitungen und Quellen

WordPressPluginsUpdatesWP-CLILizenzen