Su questa pagina: [nascondere]
Abbiamo contato la directory dei plugin di WordPress.org 31 agosto 2026. Del 71,067 plugin che elenca, 41,367 è passato più di un anno senza un aggiornamento. Questo è 58% dello scaffale rimasto intatto. Ora ecco la parte che ribalta il solito consiglio: tra i 500 plugin più installati, solo 22 sono passati così tanto tempo. La negligenza risiede quasi interamente nella lunga coda, quindi la domanda non è mai stata quanti plugin esegui. Dipende da quale scaffale li hai presi.
Risposta rapida: Non esiste alcun limite di plug-in, nel core o altrove. Trenta plugin mantenuti attivamente sono una scommessa più sicura di otto plugin abbandonati. Due numeri contano più del conteggio. Conservare i dati totali del database caricati automaticamente in 800,000 byte, il punto in cui WordPress Site Health solleva un problema critico. E rilascia qualsiasi plugin di cui “Testato fino a” il campo segue la versione corrente, WordPress 7.1, da più di due versioni.

Ultima revisione: agosto 2026. Dati del plugin estratti in tempo reale dall'API WordPress.org in poi 31 agosto 2026.
Come lo abbiamo verificato
La maggior parte degli articoli su questo argomento cita un plugin che qualcuno ha indovinato 2019. Siamo invece andati alla fonte. Ogni figura di directory riportata di seguito proviene dall'API ufficiale del plugin WordPress.org, interrogato 31 agosto 2026, non da un post del blog secondario.
Il metodo: abbiamo estratto la directory completa ordinata in base alla data dell'ultimo aggiornamento. Quindi abbiamo cercato in formato binario il punto esatto in cui i plugin attraversano le linee di stallo di un anno e di due anni. Questo conta, non stime. Abbiamo eseguito lo stesso test separatamente su 500 plugin più installati. Questo secondo passaggio è ciò che ha messo in luce il divario tra la directory nel suo complesso e i plugin effettivamente eseguiti dalle persone.
Per ciascun plugin denominato abbiamo registrato installazioni attive, valutazione degli utenti, dichiarato “Testato fino a” versione e data dell'ultimo aggiornamento, tutto dalla stessa API. I dati sulla sicurezza provengono da Patchstack Stato della sicurezza di WordPress in 2026 carta bianca, pubblicato 25 febbraio 2026. Ogni soglia di byte qui citata proviene dal riferimento per gli sviluppatori di WordPress e dalle note di sviluppo principali. Niente di tutto ciò è la nostra lettura di ciò che sembra fare un plugin.
Due limiti che dovresti conoscere. Non abbiamo eseguito test di carico sintetici e non abbiamo profilato nulla su un server controllato, quindi non abbiamo alcuna pretesa di tempistica. E “testato fino a” è un campo autodichiarato. Uno sviluppatore può modificarlo senza testare nulla, il che lo rende un utile segnale negativo e un debole segnale positivo.
Il vero limite non è il numero di plugin
Chiedi a dieci team di supporto di hosting e otterrai dieci limiti diversi. Venti su hosting condiviso. Cinquanta su un VPS. Cinque se vuoi essere sicuro. Nessuno di questi numeri sopravvive al contatto con un sito reale, perché i plugin non sono unità di peso intercambiabili.
Un plug-in di memorizzazione nella cache come LiteSpeed Cache (7 milioni di installazioni, 96% valutazione) corre presto, scrive un file statico e si toglie di mezzo. Rende più veloce il caricamento di ogni pagina successiva. Un widget di social feed mal costruito fa il contrario. Genera una richiesta HTTP esterna su ogni visualizzazione di pagina, bloccando il rendering mentre attende un server di terze parti che non controlli. Entrambi contano come “un plug-in.” Uno si paga da solo; l'altro tassa ogni visitatore.
Consideratelo come un budget, poi, non un berretto. Ogni plug-in spende da quattro account separati, e in uno di essi superi il budget molto prima di raggiungere qualsiasi numero magico. Ecco quali sono questi account.
I quattro costi che ogni plugin ti addebita
1. Dati del database caricati automaticamente
Questo è il costo che quasi nessuno misura, ed è quello che WordPress stesso ora controlla. Opzioni contrassegnate “caricamento automatico” essere estratto dal database in poi ogni singola pagina caricata, se la pagina ne ha bisogno o meno. Un plugin che memorizza un blob di impostazioni di grandi dimensioni in questo modo ti addebita ogni richiesta per sempre, anche nelle pagine in cui il plugin non fa nulla.
WordPress 6.6 mettere due guardrail nel nucleo. Qualsiasi opzione più grande di 150,000 byte salvato senza un'istruzione di caricamento automatico esplicita non viene più caricato automaticamente per impostazione predefinita, controllato dal wp_max_autoloaded_option_size filtro. E l'integrità del sito solleva un problema critico una volta superato il totale dei dati caricati automaticamente 800,000 byte, il valore predefinito di site_status_autoloaded_options_size_limit filtro. Questi due numeri sono la cosa più vicina che WordPress ha a un limite ufficiale di plugin, e nessuno dei due conta i plugin.
2. Query del database per caricamento della pagina
Ogni plugin che legge le impostazioni, controlla una licenza o filtra una query aggiunge SQL. Un plugin ben costruito aggiunge due o tre query e memorizza nella cache il risultato. Uno mal costruito esegue una query all'interno di un ciclo, quindi un elenco di pagine 50 incendi dei prodotti 50 domande aggiuntive. Questo è lo schema che rende lento un sito veloce senza modificare affatto il conteggio dei plugin.
3. Richieste HTTP front-end
Plugin che caricano i propri CSS e JavaScript su ogni pagina, piuttosto che solo dove vengono utilizzati, sono la classica fonte di gonfiore. Peggio ancora sono i plugin che caricano risorse da un dominio remoto, perché erediti la latenza di quel server e il suo tempo di attività. Anche questo è un costo per la sicurezza, come il giugno 2026 la violazione di seguito mostra.
4. Superficie di sicurezza
Quello di Patchstack Stato della sicurezza di WordPress in 2026 rapporto, pubblicato il 25 febbraio 2026, registrato 11,334 nuove vulnerabilità di WordPress durante 2025. Questo è un 42% alzarsi 2024. I plugin sono stati presi in considerazione 91% di loro. Il core di WordPress ne contava sei, in totale, tutto l'anno. Del 11,334, alcuni 1,966 erano di elevata gravità, e 46% non ha ricevuto alcuna soluzione da parte dello sviluppatore al momento della divulgazione pubblica.
Quest'ultima figura è quella con cui sedersi. Quasi la metà delle volte, la mossa responsabile (aggiornare immediatamente) non è disponibile per te. Ogni plugin che installi è una scommessa che il suo sviluppatore risponderà ancora ai report sulla sicurezza tra tre anni. Lo dice il conteggio delle nostre directory 58% di loro non rispondono assolutamente a nulla.
Le risorse remote e la superficie di sicurezza si sono scontrate nel caso più chiaro di 2026. Su 12 giugno 2026, gli script manomessi dal CDN di Awesome Motive hanno iniziato a creare account amministratore nascosti su 1.2 milioni di siti che eseguono OptinMonster, TrustPulse o PushEngage. L'accesso era una copia senza patch di UpdraftPlus sul server di marketing di Awesome Motive. Gli aggressori ne hanno preso una chiave CDN e hanno riscritto il JavaScript caricato dai plugin nei siti dei clienti. I proprietari dei siti che non avevano fatto nulla di male sono stati compromessi da un file che non avevano mai ospitato.
Come misurare il caricamento del tuo plugin 20 Minuti
Allora come fai a scoprire quanto spende il tuo sito?? Smetti di contare i plugin e misura direttamente i quattro costi. Un plugin gratuito, circa venti minuti.
- Controlla prima i dati caricati automaticamente. Vai a Strumenti, quindi Salute del sito, quindi la scheda Informazioni, e aprire la sezione Database. Un problema critico relativo alle opzioni caricate automaticamente significa che hai finito 800,000 byte. Questo è il tuo collo di bottiglia. Risolvilo prima di toccare qualsiasi altra cosa.
- Installa Monitoraggio query. È gratis, porta 200,000 installazioni attive a 98% valutazione, e non necessita di configurazione. Aggiunge un pannello alla barra degli strumenti di amministrazione che elenca tutte le query del database nella pagina corrente, attribuito al plugin che lo ha attivato. Aprire la vista Query per componente. Classifica i tuoi plugin in base alla quantità di lavoro sul database che ciascuno di essi provoca.
- Carica una pagina reale. Non la home page. Le home page vengono solitamente memorizzate nella cache con maggiore difficoltà, quindi nascondono il problema. Apri una pagina di prodotto, invece un archivio di categorie o un post lungo. Prendere nota del conteggio totale delle query e del componente più lento.
- Disattiva un sospettato, quindi rimisurare. Cambia una cosa alla volta. Qualunque cosa aggiunga più di 100 ms, o più di 20 query su una pagina in cui non fa nulla di visibile, non è riuscito a guadagnarsi il suo posto.
- Controlla ogni “Testato fino a” campo. Apri la pagina della directory di ciascun plugin dall'elenco dei plugin e confronta la sua compatibilità dichiarata con WordPress 7.1. Tra i 500 plugin più installati, 86% dichiarare 7.0.4 o 7.1. Un plugin che dichiara ancora 6.6 è insolito, non normale.
Un avvertimento su quel quarto passo. Quasi tutte le guide alla risoluzione dei problemi online ti dicono di isolare i conflitti con il controllo dello stato & Plugin per la risoluzione dei problemi. Non. La sezione successiva spiega perché, ed è il caso più evidente di questa pagina di consigli che hanno smesso di essere veri mentre tutti continuavano a ripeterli.
Cosa dovresti effettivamente installare
Sei lavori necessitano di un plugin su un normale sito WordPress in 2026. Tutto ciò che va oltre questi è un bisogno, non è una necessità, e i desideri sono i punti in cui gli elenchi dei plug-in vanno male. I conteggi e le valutazioni delle installazioni riportati di seguito sono attivi dall'API WordPress.org in poi 31 agosto 2026.
Caching e prestazioni
Non negoziabile, e gratuito a meno che il tuo host non imponga diversamente. Esecuzione di LiteSpeed? Utilizza la cache LiteSpeed (7 milioni di installazioni, 96%). Parla con la cache del server invece di emularne una in PHP. Su Apache o NGINX, WP Fastest Cache contiene a 98% valutazione attraverso 1 milioni di installazioni. Entrambi svolgono il lavoro presso USD 0.
SEO
Un plug-in, mai due. L'esecuzione contemporanea di Yoast e Rank Math produce meta tag duplicati e mappe del sito in conflitto. Entrambi si siedono 96%, con 10 milioni e 4 milioni di installazioni. La base di revisione è ciò che li separa: Il punteggio di Yoast si basa su 27,819 recensioni contro Rank Math 7,497. Stessa valutazione, dimensione del campione molto diversa. Per i livelli a pagamento con prezzo al rinnovo, consulta la nostra guida a i migliori strumenti SEO per WordPress.
I backup
UpdraftPlus trasporta 3 milioni di installazioni a 96%. È anche, goffamente, il plugin la cui copia senza patch ha aperto il file June 2026 attacco alla catena di fornitura. Leggilo come un argomento a favore degli aggiornamenti automatici, non contro il plugin. Qualunque cosa tu scelga, eseguire il backup in un posto diverso dal server di cui si sta eseguendo il backup.
Sicurezza
Wordfence (5 milioni di installazioni, 94%) è l'impostazione predefinita. Stabilisci le aspettative in modo onesto, anche se: Quello di Patchstack 2026 il rapporto ha rilevato che i firewall delle applicazioni Web tradizionali bloccavano solo 12% di tentativi di exploit specifici di WordPress. Un plugin firewall è un rallentamento, non un muro. Il patching è la vera difesa. Se vuoi controllare prima la tua esposizione attuale, abbiamo una soluzione dettagliata come testare la sicurezza del tuo sito WordPress.
Le forme
Modulo di Contatto 7 corrisponde a Yoast a 10 milioni di installazioni. La sua valutazione è 80%, il più basso tra tutti i plugin nominati in questa pagina. WPForms Lite si trova su 96% attraverso 5 milioni di installazioni e 14,369 recensioni. Un divario di valutazione di 16 punti tra due plugin gratuiti che svolgono lo stesso lavoro è la discrepanza più chiara tra numero di installazioni e qualità nella directory in questo momento. La popolarità misura l’età e il marketing, non qualità.
analitica
Google Site Kit è gratuito e ufficiale. Suo 84% valutazione attraverso 5 milioni di installazioni è il più debole degli strumenti gratuiti qui, principalmente sulla complessità della configurazione. Ancora, non pagare per un plug-in di analisi che riformatta i dati che Google ti fornisce gratuitamente.
Quattro processi di plugin Il core di WordPress ora si fa da solo
Core ha assorbito gran parte del territorio dei plug-in di piccole dimensioni in tre versioni in nove mesi. Tre delle quattro seguenti sono eliminazioni nette. Il quarto dipende dal browser utilizzato dai tuoi redattori, che è una frase più strana di quanto dovrebbe essere. Ci arriveremo.
Plugin per fisarmonica e FAQ. WordPress 6.9 “Gene”, rilasciato 2 dicembre 2025, aggiunto un blocco Fisarmonica nativo. Le sezioni FAQ comprimibili non necessitano più di un plug-in.
Plugin delle schede. WordPress 7.1, rilasciato 19 agosto 2026, stabilizzato il blocco Schede e il blocco Playlist nel core.
Plugin per il tempo di lettura e il conteggio delle parole. Anche fondamentale da allora 6.9, come blocchi Tempo di lettura e Conteggio parole.
Plugin per l'ottimizzazione delle immagini. Un avvertimento su questo, ed è reale. WordPress 7.1 elabora le immagini nel browser prima del caricamento, e fa più che ridimensionare. Il core ora gestisce la compressione, ritaglio, Rotazione EXIF, generazione di miniature e conversione in WebP o AVIF, tutto lato client. Questo copre la maggior parte di ciò per cui le persone hanno acquistato Smush o EWWW.
Ecco l'avvertenza, ed è il motivo per cui questo è a “controlla prima” piuttosto che a “Elimina”. La pipeline del browser necessita di SharedArrayBuffer, quindi attualmente funziona solo su Chromium: Chrome e Edge 137 o più recente. Firefox e Safari tornano automaticamente all'elaborazione lato server, e lo stesso vale per qualsiasi caricamento tramite una connessione non SSL. Stesso sito, stesso plugin, risultato diverso a seconda del browser utilizzato dal tuo editor.
Quindi mantieni il plugin se una qualsiasi delle tre cose è vera. I tuoi redattori utilizzano Firefox o Safari. È necessario ottimizzare in blocco le immagini già presenti nella libreria, perché l'elaborazione lato client riguarda solo i nuovi caricamenti. Oppure lo usi per la consegna CDN, quale core non lo fa affatto. Altrimenti Smuss (1 milioni di installazioni, 96%) ora sta facendo il lavoro che WordPress ha già fatto in fase di introduzione.
Ora quello da rimuovere per un motivo completamente diverso. Controllo dello stato di salute & La risoluzione dei problemi ha inviato l'ultimo aggiornamento il 25 luglio 2024, e il suo stesso README ora contrassegna il plugin come deprecato. Dichiara la compatibilità solo fino a WordPress 6.6.7, ancora 300,000 i siti lo eseguono ancora. La modalità di risoluzione dei problemi è stata spostata in un plugin canonico separato, chiamato semplicemente Risoluzione dei problemi, che ha 400 installazioni attive. Quella sostituzione ha raggiunto circa uno su 750 degli utenti che avrebbe dovuto ereditare. Ecco come appare un passaggio di consegne quando nessuno lo annuncia ad alta voce. Elimina quello vecchio. Un plug-in scaduto da due anni con copertura a livello di amministratore non è uno strumento diagnostico, è una responsabilità.
Mentre stai audendo, controlla se il tuo plug-in di memorizzazione nella cache duplica qualcosa che già fa il tuo host. I piani WordPress gestiti di solito eseguono la memorizzazione nella cache a livello di server, e impilare un plugin di cache PHP sopra può invece rallentare le cose.
Come decidere se un plugin guadagna il suo slot
Quattro controlli prima di fare clic su Installa, poi gli scenari.
Controlla la data dell'ultimo aggiornamento, non la valutazione in stelle. Un plugin a 5 stelle è stato utilizzato per l'ultima volta 2023 è una responsabilità. Controlla le installazioni attive rispetto al conteggio delle recensioni: Modulo di Contatto 7 ha 10 milioni di installazioni e 2,178 recensioni, che descrive un plugin che le persone hanno ereditato anziché scelto. Controlla se carica risorse da un dominio remoto, perché questo rende la sicurezza del suo fornitore la tua sicurezza. E controlla se WordPress 7.1 fa già il lavoro.
Budget: Dollaro statunitense 0. Blog personale, sotto 5,000 visitatori mensili. Sei plugin in totale. Cache LiteSpeed o Cache più veloce WP, Yoast SEO gratuito, UpdraftPlus gratuito, WPForms Lite, Kit del sito, Senza Wordfence. Salta completamente Elementor a queste dimensioni. Il suo livello Essential costa USD 49 un anno e non include più i popup, funzionalità CSS o eCommerce personalizzate. Il livello che fa ciò che la gente si aspetta è Advanced Solo in USD 99. Un tema a blocchi ti dà il controllo del layout in USD 0.
Carico di lavoro: Negozio WooCommerce, 200+ ordini al mese. I dati caricati automaticamente impostano il tuo limite qui, non conta i plugin. WooCommerce più 15 le estensioni sono normali e vanno bene. WooCommerce più un plugin di spedizione mal costruito che scrive a 400 Il BLOB delle impostazioni della Knowledge Base non lo è. Esegui mensilmente il controllo dello stato del sito, non una volta. Con questo volume d'ordine le prestazioni del database dell'host superano qualsiasi scelta di plugin effettuata, a cui è dedicata la nostra guida Hosting di e-commerce WordPress copre in dettaglio.
Pubblico: sito multiautore. Tre o più persone dispongono dell'accesso amministrativo. Limita le installazioni in base ai criteri, non per numero. Scrivi la regola: nessun plugin sotto 10,000 le installazioni attive vengono pubblicate senza che una seconda persona le riveda. Il motivo è il tasso di abbandono della coda lunga. A quel livello di installazione sei nel profondo 58%.
Sito ereditato. Hai appena rilevato una costruzione fatta da qualcun altro. Non controllare plugin per plugin. Apri Integrità del sito, controlla le opzioni caricate automaticamente, quindi esegui Query Monitor sulla pagina più lenta e ordina per componente. Due ore di questo battono due giorni di disattivazione delle cose una alla volta. Siti come questo in genere contengono da tre a sei plugin per i quali nessuno ha aperto la pagina delle impostazioni dal momento del lancio.
Soglia: 25-più plugin e non puoi dire cosa fa ciascuno. Questo è il vero segnale di pericolo, e non ha niente a che fare con 25 essere speciale. Se non riesci a nominare il lavoro di un plugin dalla memoria, inoltre, non stai monitorando se il suo sviluppatore sta ancora distribuendo correzioni di sicurezza. Non sapere è il rischio. Il conteggio è proprio ciò che rende probabile il non sapere.
Domande frequenti
Quanti plugin sono troppi per WordPress?
Non esiste una soglia, e qualsiasi articolo che te ne offre uno è un'ipotesi. WordPress non definisce alcun limite di plugin in nessun punto del core. I limiti che definisce riguardano i dati. Uno lo è 150,000 byte per una singola opzione caricata automaticamente. L'altro lo è 800,000 byte di dati totali caricati automaticamente, il punto in cui Site Health lo definisce critico. Misura questi due invece di contare le icone sulla pagina dei plugin. Siti in funzione 40 i plugin su un buon host battono regolarmente i siti in esecuzione 10 su hosting condiviso economico.
I plugin rallentano il tuo sito WordPress?
Alcuni lo fanno, alcuni lo rendono più veloce, e la maggior parte non fa nessuna delle due cose in un modo che noterai. Un plug-in di memorizzazione nella cache velocizza il caricamento di ogni pagina. Un plugin che funziona solo in wp-admin non costa nulla ai tuoi visitatori. Quelli che danneggiano aggiungono query al database o caricano script remoti su ogni visualizzazione di pagina front-end. Query Monitor ti dice quale dei tuoi lo sta facendo in circa cinque minuti, gratuito.
Come faccio a trovare quale plugin sta rallentando il mio sito?
Installa Monitoraggio query, aprire una pagina lenta mentre si accede come amministratore, e guarda il pannello Query per componente. Attribuisce ogni query del database al plugin responsabile e le classifica. Quindi disattiva il tuo principale sospettato, ricaricare la stessa pagina e confrontare. Cambia un plugin alla volta, altrimenti non saprai quale cambiamento ha fatto cosa.
È sicuro lasciare installato un plugin disattivato?
No, ed è uno dei punti più comunemente fraintesi nella sicurezza di WordPress. Un plugin disattivato ha ancora i suoi file PHP nella tua directory web, e alcune vulnerabilità sono sfruttabili nei file che WordPress non carica mai. Inoltre smette di attirare la tua attenzione mentre continua a raccogliere CVE. Disattivato significa “non correvo oggi”, non “rimosso”. Eliminalo.
Ho ancora bisogno di un plugin per l'ottimizzazione delle immagini 2026?
Meno spesso dell'anno scorso, ma controlla il tuo browser prima di eliminare qualsiasi cosa. WordPress 7.1, rilasciato 19 agosto 2026, aggiunta l'elaborazione delle immagini lato client che viene ridimensionata, comprime e converte in WebP o AVIF prima che il file lasci il tuo computer. Quella pipeline è solo Chromium per ora, quindi Chrome e Edge lo ottengono mentre Firefox e Safari ricadono silenziosamente sul lato server. Mantieni il plug-in per ottimizzare in blocco la tua libreria esistente o per la distribuzione tramite CDN. Core non fa nessuna delle due cose.
Troppi plugin possono far hackerare il mio sito?
Il conteggio non è il rischio; lo stato di manutenzione è. Patchstack registrato 11,334 nuove vulnerabilità di WordPress in 2025, e 91% seduto nei plugin. Il plugin pericoloso è quello abbandonato, e 41,367 i plugin nella directory sono rimasti senza aggiornamenti per più di un anno. Il giugno 2026 Anche la violazione del movente fantastico si è rivelata un punto più difficile. Un plugin completamente aggiornato può comunque farti del male se carica script dalla CDN compromessa di un fornitore.
L'eliminazione dei plugin inutilizzati migliora effettivamente la velocità?
Di solito solo un po', e spesso per niente, perché un plugin disattivato non è in esecuzione. Il vero guadagno è in altri due posti. L'eliminazione rimuove la superficie di attacco, e rimuove le righe caricate automaticamente rimanenti che alcuni plugin lasciano nella tabella delle opzioni dopo la disattivazione. Controlla lo stato del sito prima e dopo: se il totale caricato automaticamente diminuisce, hai ottenuto una vittoria in velocità. In caso contrario, ne hai ancora uno di sicurezza.
Verdetto finale
Elimina la regola di conteggio dei plugin. È l'unità sbagliata. Il totale dei dati caricati automaticamente prevede se il sito è lento. La data con cui ciascun plugin ha spedito un aggiornamento prevede se verrà violato. Nemmeno un conteggio.
Tre cose da fare questa settimana. Apri Integrità sito e controlla le opzioni caricate automaticamente rispetto alla riga da 800.000 byte. Installa Monitoraggio query, eseguilo sulla tua pagina più lenta, e rimuovi qualsiasi cosa aggiungendo query dove non fa nulla. Quindi controlla il “Testato fino a” campo su ogni plugin che esegui. Elimina qualunque traccia di WordPress 7.1 da più di due uscite, a partire dal controllo dello stato di salute & Risoluzione dei problemi se è presente.
Onestamente, la maggior parte dei siti termina l'audit di due o tre plugin in modo più leggero e misurabilmente più veloce. Il conteggio non è mai stato quello che è cambiato. Ciò che è cambiato è che ora sai quanto ti costa ogni plugin rimanente.
Sto lavorando al resto della configurazione? Se il sovraccarico del plugin non fosse il tuo collo di bottiglia, il server di solito lo è. Per la velocità front-end, correzione delle risorse che bloccano il rendering sposta Core Web Vitals più di qualsiasi scambio di plug-in. E se la tua vera domanda è quali plugin acquistare, non quanti correre, Nostro guida ai plugin WordPress indispensabili prezzi cadauno al rinnovo.
