Skip to main content

WordPress-lisäosat: mitkä kannattaa asentaa ja mitkä jättää väliin

Hämärä työhuone, jossa näytön valo valaisee työpöydän

WordPress-lisäosat ovat syy siihen, että WordPressillä voi tehdä lähes mitä tahansa – ja usein myös syy siihen, että sivusto on hidas, rikki tai tietoturvariski. Tavallinen yrityssivusto pärjää yleensä alle kymmenellä hyvin valitulla lisäosalla. Tässä artikkelissa käyn läpi mitä oikeasti tarvitaan, mitkä WordPress-lisäosat kannattaa jättää asentamatta ja miten yksittäinen lisäosa arvioidaan ennen kuin painat Asenna-nappia.

Mikä WordPress-lisäosa on ja mitä se tekee?

WordPress-lisäosa on ohjelmapaketti, joka liitetään WordPressiin ja joka lisää sivustolle toiminnallisuutta, jota WordPressin ytimessä ei ole. Lisäosa voi tehdä yhden pienen asian, kuten lisätä yhteydenottolomakkeen, tai muuttaa koko sivuston verkkokaupaksi.

Teknisesti lisäosa on PHP-koodia, joka kytkeytyy WordPressin toimintaan ennalta määrätyistä kohdista. Se saa käytännössä samat oikeudet kuin WordPress itse: se voi lukea ja kirjoittaa tietokantaan, ladata omia tyylitiedostojaan ja skriptejään jokaisella sivulatauksella ja ottaa yhteyksiä ulkopuolisiin palveluihin. Tämä on samaan aikaan lisäosien vahvuus ja niiden riski. Jos WordPress on sinulle uusi, kannattaa lukea ensin mikä WordPress on ja miten se toimii.

Virallisessa WordPress.org-hakemistossa on yli 71 000 ilmaista lisäosaa. Sen lisäksi on kaupallisia lisäosia, joita myydään tekijöiden omilla sivuilla. Määrä kertoo, miksi valinta on oikeasti taito: valtaosa noista lisäosista ei kuulu sinun sivustollesi.

Hämärä työhuone, jossa näytön valo valaisee työpöydän

Montako lisäosaa on liikaa?

Ei ole olemassa lukua, jonka jälkeen lisäosia on liikaa. Kolmekymmentä kevyttä, aktiivisesti ylläpidettyä lisäosaa voi olla täysin turvallinen kokonaisuus, kun taas kahdeksan huonoa lisäosaa voi kaataa sivuston. Ratkaisevaa on laatu ja päällekkäisyys, ei lukumäärä.

Väärinkäsitys elää sitkeästi, koska nyrkkisääntö on helppo muistaa. Todellisuudessa yksi raskas all-in-one-lisäosa, joka lataa oman kirjastonsa jokaisella sivulla, syö enemmän resursseja kuin viisi pientä lisäosaa yhteensä. Ja jos sivustolla on kaksi lisäosaa, jotka molemmat yrittävät hoitaa välimuistin tai kaksi, jotka molemmat kirjoittavat sivun meta-tiedot, ongelma ei ole määrä vaan se että ne riitelevät keskenään.

Kysy siis lukumäärän sijaan kolme asiaa. Onko jokaiselle lisäosalle selvä tehtävä, jonka osaat nimetä? Tekeekö joku toinen lisäosa jo saman asian? Onko lisäosa yhä ylläpidossa? Jos vastaus kaikkiin on kunnossa, määrällä on hyvin vähän merkitystä.

Mitkä lisäosat lähes jokainen yrityssivusto tarvitsee?

Käytännössä jokainen yrityssivusto tarvitsee lisäosan kuuteen asiaan: hakukoneoptimointiin, varmuuskopiointiin, tietoturvaan, välimuistiin, lomakkeisiin ja analytiikkaan. Kaikki muu on tapauskohtaista, ja riippuu siitä mitä yrityksen kotisivuilta ylipäätään halutaan.

TehtäväMiksi tarvitaanEsimerkkejä
HakukoneoptimointiOtsikot, kuvaukset, sivukartta ja rakenteinen data yhdestä paikastaRank Math, Yoast SEO
VarmuuskopiotAinoa asia, joka pelastaa kun jokin menee pieleenUpdraftPlus, tai webhotellin oma varmuuskopio
TietoturvaKirjautumisen suojaus, tiedostojen valvonta, haavoittuvuushälytyksetWordfence, Solid Security, Patchstack
Välimuisti ja nopeusSivut palvellaan valmiiksi rakennettuina, ei joka kerta uudelleenWP Rocket, LiteSpeed Cache, webhotellin oma välimuisti
LomakkeetYhteydenotot, tarjouspyynnöt ja roskapostin suodatusWPForms, Gravity Forms, Contact Form 7
AnalytiikkaKävijätiedon kytkeminen ilman koodin käsin lisäämistäSite Kit by Google, tai tunniste suoraan teemaan

Huomaa, että moni näistä voi tulla muualta. Jos webhotelli hoitaa välimuistin ja varmuuskopiot palvelintasolla, sivustolle ei tarvita niistä erillistä lisäosaa. Sama koskee analytiikkaa, jonka tunnisteen voi lisätä teemaan ilman lisäosaa. SEO-lisäosan valinnasta olen kirjoittanut erikseen vertailun Rank Math vai Yoast, ja tietoturvan perusteet on käyty läpi oppaassa WordPress-tietoturva.

Miten lisäosa arvioidaan ennen asennusta?

Lisäosa arvioidaan ennen asennusta lisäosan omalta sivulta WordPress.org-hakemistossa: katso milloin se on viimeksi päivitetty, kuinka moni sivusto käyttää sitä, mitä tukifoorumilla tapahtuu ja kuka lisäosaa ylläpitää. Nämä neljä kertovat enemmän kuin tähtiarvio.

  • Viimeisin päivitys. Jos lisäosaa ei ole päivitetty vuoteen, jätä väliin. Kyse ei ole siitä ettei koodi toimisi, vaan siitä ettei kukaan korjaa sitä kun jotain löytyy.
  • Yhteensopivuus. Lisäosan sivu kertoo mihin WordPress-versioon se on testattu. Selvästi vanhaan versioon testattu lisäosa on varoitusmerkki.
  • Aktiiviset asennukset. Suuri käyttäjämäärä ei takaa laatua, mutta se tarkoittaa että virheet löytyvät nopeasti ja niistä puhutaan julkisesti.
  • Tukifoorumi. Katso viimeisen puolen vuoden ketjut. Vastaako tekijä? Jäävätkö kysymykset roikkumaan? Tämä on paras yksittäinen mittari.
  • Ylläpitäjä. Onko takana yritys, jolla on muitakin tuotteita, vai yksittäinen tili jonka takana ei ole mitään? Kumpi tahansa voi olla hyvä, mutta se kannattaa tietää.
  • Muutosloki. Kertooko changelog mitä on korjattu, vai lukeeko siinä vain bug fixes vuodesta toiseen?

WordPress.org-hakemistolla on omat ohjesääntönsä sille, mitä lisäosa saa tehdä: se ei saa esimerkiksi ladata suoritettavaa koodia ulkopuolelta, kerätä tietoa ilman suostumusta tai vallata hallintapaneelia mainoksilla. Hakemiston ulkopuolelta ladattuun lisäosaan ei päde mikään näistä, joten sen kanssa vastuu on kokonaan sinulla.

Järjestykseen aseteltuja työkaluja avoimessa laatikossa

Milloin ilmainen lisäosa riittää ja milloin maksullinen kannattaa?

Ilmainen lisäosa riittää useimpiin tavallisiin tarpeisiin. Maksullinen kannattaa silloin, kun tarvitset tukea nopeasti, kun lisäosa on liiketoiminnan kannalta kriittinen tai kun tarvitset ominaisuuden, jota ilmaisversiossa ei yksinkertaisesti ole.

Maksullisessa versiossa maksat harvoin pelkästä koodista. Maksat siitä, että joku vastaa kun jokin ei toimi, ja siitä että lisäosalla on tulomalli joka pitää kehityksen käynnissä. Se on oikeasti merkittävä ero, kun kyseessä on lomake joka tuo tarjouspyynnöt tai maksutapa joka tuo rahaa.

Vältä kuitenkin kahta ansaa. Ensimmäinen on ostaa lisenssi ominaisuudesta, jota et vielä tarvitse. Toinen on kertaostoksena myyty niin sanottu elinikäinen lisenssi tuntemattomalta tekijältä: jos tulovirtaa ei tule uusinnoista, päivitykset loppuvat ennemmin tai myöhemmin. Älä myöskään koskaan asenna murrettua eli nulled-versiota maksullisesta lisäosasta. Ne ovat yleinen tapa saada haitallista koodia sivustolle.

Mitkä lisäosat kannattaa jättää asentamatta?

Jätä asentamatta kaikki, minkä tehtävää et osaa perustella yhdellä lauseella. Käytännössä listan kärjessä toistuvat samat ryhmät vuodesta toiseen.

  • Some-feed-widgetit. Ne lataavat ulkopuolista skriptiä joka sivulatauksella, hidastavat sivua ja hajoavat aina kun alusta muuttaa rajapintaansa. Pelkkä linkki profiiliin ajaa saman asian.
  • Sliderit ja karusellit. Raskas lisäosa siihen, että kävijä näkee ensimmäisen kuvan ja poistuu. Yksi hyvä kuva ja selkeä otsikko toimii paremmin.
  • All-in-one-paketit. Lisäosa, joka lupaa hoitaa SEO:n, nopeuden, tietoturvan ja varmuuskopiot yhdessä paketissa, tekee tyypillisesti kaikki neljä keskinkertaisesti ja on lisäksi vaikea korvata osissa.
  • Toinen sivunrakentaja päälle. Jos sivusto on rakennettu yhdellä sivunrakentajalla, toinen sivunrakentaja sen rinnalle tarkoittaa kahta erillistä tyylijärjestelmää samalla sivulla. Aiheesta lisää artikkelissa WordPress-sivunrakentajat.
  • Lisäosa yhtä pikkuasiaa varten. Sisällysluettelo, takaisin ylös -nappi tai fontin vaihto eivät tarvitse omaa lisäosaansa, jos teema tai rakentaja osaa ne jo.
  • Optimointilisäosat, jotka lupaavat pistemäärän. Työkalu, joka lupaa nostaa nopeustestin lukeman, optimoi lukemaa eikä käyttökokemusta.

Sama koskee lisäosia, jotka olet joskus asentanut kokeeksi ja jotka ovat jääneet sivustolle pois käytöstä. Poistettu käytöstä ei tarkoita poistettu: tiedostot ovat yhä palvelimella ja ne pitää yhä päivittää. Poista se mitä et käytä.

Puisia rakennuspalikoita levällään puulattialla

Miten lisäosat vaikuttavat sivuston nopeuteen?

Lisäosat hidastavat sivustoa sillä, mitä ne lataavat ja tekevät jokaisella sivulatauksella, eivät sillä että ne ovat olemassa. Kolme yleisintä syytä ovat turhat tyylitiedostot ja skriptit, raskaat tietokantakyselyt ja yhteydet ulkopuolisiin palveluihin.

Tyypillinen tapaus on lomakelisäosa, joka lataa oman CSS- ja JavaScript-tiedostonsa sivuston jokaiselle sivulle, vaikka lomake on vain yhteydenottosivulla. Toinen on lisäosa, joka soittaa ulkopuoliselle palvelimelle sivun rakentamisen aikana: kun se palvelin on hidas, sinun sivustosi on hidas.

Käytännön tapa selvittää tilanne on mitata sivun latausaika, poistaa yksi epäilty lisäosa käytöstä, mitata uudestaan ja palauttaa se. Näin näet vaikutuksen numeroina eikä arvauksina. Nopeuden perusasiat käyn läpi oppaassa sivuston nopeus.

Miten lisäosat päivitetään turvallisesti?

Lisäosat päivitetään turvallisesti näin: ota varmuuskopio, päivitä testiympäristössä tai vähintään yksi lisäosa kerrallaan, ja tarkista sivuston tärkeimmät sivut heti päivityksen jälkeen. Päivittämättä jättäminen ei ole vaihtoehto.

Patchstackin mukaan vuonna 2025 löydetyistä uusista WordPress-haavoittuvuuksista 91 prosenttia oli lisäosissa ja 9 prosenttia teemoissa. WordPressin ytimestä raportoitiin vain kuusi, ja nekin olivat matalan prioriteetin ongelmia. Tämä on koko kysymyksen ydin: sivuston turvallisuus ratkeaa käytännössä lisäosien tasolla.

Kriittiset tietoturvapäivitykset kannattaa ottaa automaattisesti heti. Isot versiopäivitykset, erityisesti verkkokaupan ja sivunrakentajan kohdalla, kannattaa ajaa ensin testiympäristössä. Ja jos sivusto on liiketoiminnalle tärkeä, tämä on juuri se työ, jonka moni ulkoistaa: siitä on kyse WordPress-ylläpidossa, ja kokonaisuutta käsittelen oppaassa kotisivujen ylläpito.

Mitä tehdä kun lisäosa rikkoo sivuston?

Kun lisäosa rikkoo sivuston, palauta varmuuskopio. Jos varmuuskopiota ei ole tai et pääse hallintapaneeliin, poista lisäosa käytöstä nimeämällä sen kansio uudelleen palvelimen tiedostonhallinnassa.

Käytännössä toimi järjestyksessä. Jos pääset hallintapaneeliin, poista viimeksi päivitetty tai asennettu lisäosa käytöstä ja katso korjaantuuko tilanne. Jos et pääse sisään, kirjaudu webhotellin tiedostonhallintaan tai SFTP:llä ja etsi kansio wp-content/plugins. Nimeä epäillyn lisäosan kansio esimerkiksi muotoon lisaosan-nimi-pois. WordPress ei enää löydä lisäosaa ja poistaa sen käytöstä automaattisesti, jolloin pääset takaisin sisään.

Kun sivusto on taas pystyssä, selvitä syy ennen kuin asennat saman lisäosan uudelleen. Katso lisäosan muutosloki ja tukifoorumi, ja tarkista onko kyse yhteentörmäyksestä jonkin toisen lisäosan tai teeman kanssa. Ilmoita ongelmasta tekijälle. Se on nopein tapa saada korjaus, ja se auttaa myös seuraavaa.

Valtaosa lisäosien aiheuttamista ongelmista on lopulta tietoturvakysymyksiä. Kävin ne läpi erikseen artikkelissa WordPress tietoturva: mitä yrittäjän pitää oikeasti tehdä.

Sivusto täynnä lisäosia, joita kukaan ei uskalla poistaa. Käyn kokonaisuuden läpi, kerron mikä on turha ja mikä päällekkäinen, ja siivoan sivuston niin että se pysyy kasassa. Tampereelta, itse tehtynä.

Pyydä arvio sivustostasi

Usein kysytyt kysymykset

Montako WordPress-lisäosaa sivustolla saa olla?

Ei ole olemassa oikeaa lukua. Kymmenet kevyet ja ylläpidetyt lisäosat voivat olla turvallinen kokonaisuus, kun taas muutama raskas tai päivittämätön lisäosa voi hidastaa sivustoa tai kaataa sen. Ratkaisevaa on lisäosien laatu ja se, ettei kaksi lisäosaa tee samaa asiaa.

Mitkä lisäosat yrityssivusto tarvitsee vähintään?

Käytännössä kuusi asiaa: hakukoneoptimointi, varmuuskopiot, tietoturva, välimuisti, lomake ja analytiikka. Osa näistä voi tulla webhotellilta tai teemalta, jolloin erillistä lisäosaa ei tarvita lainkaan.

Hidastavatko lisäosat WordPress-sivustoa?

Hidastavat, jos ne lataavat omia tyyli- ja skriptitiedostojaan jokaisella sivulla, tekevät raskaita tietokantakyselyitä tai ottavat yhteyden ulkopuoliseen palveluun sivua rakennettaessa. Pelkkä lisäosien lukumäärä ei sellaisenaan hidasta mitään.

Miten tiedän onko lisäosa turvallinen asentaa?

Tarkista lisäosan sivulta milloin se on viimeksi päivitetty, mihin WordPress-versioon se on testattu, kuinka monta aktiivista asennusta sillä on ja vastaako tekijä tukifoorumilla. Vuoteen päivittämätöntä lisäosaa ei kannata asentaa.

Kannattaako maksullinen lisäosa ilmaisen sijaan?

Maksullinen kannattaa silloin, kun lisäosa on liiketoiminnalle kriittinen ja tarvitset tukea nopeasti, tai kun tarvitset ominaisuuden jota ilmaisversiossa ei ole. Moneen tavalliseen tarpeeseen ilmainen lisäosa riittää hyvin.

Mitä teen jos lisäosa kaataa sivuston?

Palauta varmuuskopio. Jos et pääse hallintapaneeliin, kirjaudu webhotellin tiedostonhallintaan ja nimeä lisäosan kansio hakemistossa wp-content/plugins uudelleen. WordPress poistaa lisäosan silloin käytöstä ja pääset takaisin sisään.

Näkyvyyttä ja uusia asiakkaita

Kotisivut Tampereelta, jotka myyvät puolestasi

Verkkosivut, jotka tekevät töitä myös silloin kun sinä nukut.

Henkilökohtainen kumppani, joka rakentaa toimivat kotisivut ja hakukonenäkyvyyden – mutkattomasti, selkeällä hinnalla ja rinnalla myös julkaisun jälkeen. Palvelemme yrityksiä ympäri Suomen, Rovaniemeltä Helsinkiin.

Varaa maksuton palaveri