متد wpdb::update ابزار استاندارد کلاس wpdb برای به‌روزرسانی امن رکوردها در جداول وردپرس است. این متد با استفاده از prepared statement و پارامتر where، از به‌روزرسانی ناخواسته و SQL Injection جلوگیری می‌کند. تشخیص درست ساختار where و format، پایه پیاده‌سازی حرفه‌ای به‌روزرسانی داده محسوب می‌شود. اشتباهات رایجی مانند نبود where، نبود sanitize، نبود format و نبود تست می‌تواند به فاجعه‌های واقعی مانند به‌روزرسانی کل جدول یا از دست رفتن داده منجر شود. تسلط بر این متد برای افزونه‌نویسی حرفه‌ای ضروری است و در پروژه‌های سفارشی کاربرد گسترده دارد.

چرا به‌روزرسانی امن حیاتی است؟

به‌روزرسانی داده یکی از پرتکرارترین عملیات در افزونه‌های وردپرس است. از تغییر وضعیت سفارش تا به‌روزرسانی پروفایل کاربر، از تغییر تنظیمات تا به‌روزرسانی آمار، همه این عملیات نیازمند به‌روزرسانی امن هستند. اما این عملیات خطرات جدی دارد. اگر شرط where اشتباه باشد، ممکن است کل جدول به‌روزرسانی شود که به فاجعه تبدیل می‌شود. اگر sanitize انجام نشود، حفره‌های امنیتی ایجاد می‌شود. متد wpdb::update برای حل این مشکلات طراحی شده است.

متد wpdb::update چیست؟

متد wpdb::update() یک متد از کلاس wpdb در وردپرس است که در فایل wp-includes/wp-db.php تعریف شده است. این متد یک یا چند رکورد را در جدول مشخص به‌روزرسانی می‌کند. مکانیزم امنیتی این متد بر دو پارامتر استوار است: آرایه where که شرط به‌روزرسانی را تعریف می‌کند و آرایه format که نوع داده‌ها را مشخص می‌کند. نکته مهم این است که اگر where خالی باشد، متد خطا می‌دهد و هیچ کوئری ارسال نمی‌کند. این محافظت داخلی از فاجعه‌بارترین حالت جلوگیری می‌کند.

امضای متد و پارامترها

امضای این متد به‌شکل زیر است:
public function update( $table, $data, $where, $format = null, $where_format = null ) {
    // ...
}
پارامتر اول (table) نام جدول است که باید شامل prefix وردپرس باشد. پارامتر دوم (data) آرایه انجمنی از ستون‌هایی است که به‌روزرسانی می‌شوند. پارامتر سوم (where) آرایه انجمنی از شرایط است که رکوردهای هدف را مشخص می‌کند. این پارامتر اجباری است. پارامتر چهارم (format) آرایه format برای ستون‌های data است. پارامتر پنجم (where_format) آرایه format برای ستون‌های where است. خروجی متد یک عدد صحیح است: تعداد رکوردهای به‌روزرسانی‌شده یا مقدار false در صورت خطا.

نقش حیاتی where

پارامتر where قلب عملیات به‌روزرسانی است. اگر این پارامتر اشتباه باشد، ممکن است رکوردهای ناخواسته به‌روزرسانی شوند. نمونه صحیح:
global $wpdb;

$wpdb->update(
    $wpdb->prefix . 'myplugin_items',
    array( 'status' => 'approved' ),
    array( 'id' => 42 ),
    array( '%s' ),
    array( '%d' )
);
این نمونه تنها رکورد با شناسه ۴۲ را به‌روزرسانی می‌کند. نمونه اشتباه که به فاجعه منجر می‌شود:
// اشتباه — بدون where، همه رکوردها به‌روزرسانی می‌شوند
$wpdb->update(
    $wpdb->prefix . 'myplugin_items',
    array( 'status' => 'approved' ),
    array()
);
نکته مهم: اگر بخواهید روی همه رکوردها به‌روزرسانی انجام دهید، از کوئری مستقیم با $wpdb->query و $wpdb->prepare استفاده کنید. متد update برای این کار طراحی نشده است.

پارامترهای format

دو پارامتر format وجود دارد: - format: برای ستون‌های data - where_format: برای ستون‌های where ترتیب هر دو آرایه باید با ترتیب آرایه‌های مربوطه مطابقت داشته باشد:
$data = array(
    'title'      => 'عنوان جدید',
    'priority'   => 5,
    'updated_at' => current_time( 'mysql' ),
);

$where = array(
    'id'      => 42,
    'user_id' => get_current_user_id(),
);

$format       = array( '%s', '%d', '%s' );
$where_format = array( '%d', '%d' );

$wpdb->update( $table, $data, $where, $format, $where_format );
نکته مهم: مقادیر format می‌توانند %s (رشته)، %d (عدد صحیح) یا %f (عدد اعشاری) باشند. اگر پاس داده نشود، وردپرس همه مقادیر را به‌عنوان رشته در نظر می‌گیرد.

مقدار بازگشتی و تفسیر آن

مقدار بازگشتی این متد می‌تواند سه حالت داشته باشد: - 0: هیچ رکوردی به‌روزرسانی نشد (داده یکسان بود یا where هیچ رکوردی پیدا نکرد) - عدد مثبت: تعداد رکوردهای به‌روزرسانی‌شده - false: خطا در کوئری نکته مهم: مقدار 0 به این معنا نیست که خطا رخ داده است. اگر where هیچ رکوردی پیدا نکند یا داده جدید با داده قبلی یکسان باشد، مقدار 0 برگردانده می‌شود. الگوی صحیح بررسی:
$result = $wpdb->update( $table, $data, $where, $format, $where_format );

if ( false === $result ) {
    error_log( 'Update failed: ' . $wpdb->last_error );
    return false;
}

if ( 0 === $result ) {
    // هیچ رکوردی تغییر نکرد
    return 'unchanged';
}

return 'updated';

کاربردهای عملی در افزونه

به‌روزرسانی وضعیت سفارش:
function myplugin_update_order_status( $order_id, $new_status ) {
    global $wpdb;

    $allowed_statuses = array( 'pending', 'processing', 'completed', 'cancelled' );

    if ( ! in_array( $new_status, $allowed_statuses, true ) ) {
        return false;
    }

    $result = $wpdb->update(
        $wpdb->prefix . 'myplugin_orders',
        array(
            'status'     => $new_status,
            'updated_at' => current_time( 'mysql' ),
        ),
        array( 'id' => absint( $order_id ) ),
        array( '%s', '%s' ),
        array( '%d' )
    );

    return $result;
}
به‌روزرسانی با بررسی مالکیت:
function myplugin_update_user_item( $item_id, $data, $user_id ) {
    global $wpdb;

    $sanitized = array(
        'title'   => sanitize_text_field( $data['title'] ),
        'content' => wp_kses_post( $data['content'] ),
    );

    $result = $wpdb->update(
        $wpdb->prefix . 'myplugin_items',
        $sanitized,
        array(
            'id'      => absint( $item_id ),
            'user_id' => absint( $user_id ),
        ),
        array( '%s', '%s' ),
        array( '%d', '%d' )
    );

    return $result;
}
نکته مهم: افزودن شرط user_id در where از به‌روزرسانی داده کاربران دیگر توسط کاربر جاری جلوگیری می‌کند. به‌روزرسانی از طریق AJAX با بررسی کامل امنیتی:
add_action( 'wp_ajax_myplugin_update_item', 'myplugin_update_item_handler' );
function myplugin_update_item_handler() {
    check_ajax_referer( 'myplugin_update_nonce', 'nonce' );

    if ( ! current_user_can( 'edit_posts' ) ) {
        wp_send_json_error( array( 'message' => 'دسترسی غیرمجاز' ), 403 );
    }

    $item_id = isset( $_POST['item_id'] ) ? absint( $_POST['item_id'] ) : 0;
    $title   = isset( $_POST['title'] )
        ? sanitize_text_field( wp_unslash( $_POST['title'] ) )
        : '';

    if ( ! $item_id || empty( $title ) ) {
        wp_send_json_error( array( 'message' => 'داده ناقص' ), 400 );
    }

    global $wpdb;

    $result = $wpdb->update(
        $wpdb->prefix . 'myplugin_items',
        array(
            'title'      => $title,
            'updated_at' => current_time( 'mysql' ),
        ),
        array( 'id' => $item_id ),
        array( '%s', '%s' ),
        array( '%d' )
    );

    if ( false === $result ) {
        wp_send_json_error( array( 'message' => 'خطا در به‌روزرسانی' ), 500 );
    }

    wp_send_json_success( array(
        'updated' => $result,
        'message' => 'با موفقیت به‌روزرسانی شد',
    ) );
}
راهنمای توابع استفاده‌شده در این بخش: check_ajax_referer، current_user_can، wp_send_json_success و wp_send_json_error.

به‌روزرسانی انبوه

متد wpdb::update تنها یک شرط where می‌پذیرد که ممکن است روی چند رکورد اعمال شود. برای به‌روزرسانی گروهی رکوردها، از حلقه یا کوئری مستقیم استفاده کنید. الگوی حلقه با batch:
function myplugin_batch_update_status( $ids, $new_status ) {
    global $wpdb;

    $table = $wpdb->prefix . 'myplugin_items';
    $count = 0;

    foreach ( $ids as $id ) {
        $result = $wpdb->update(
            $table,
            array( 'status' => $new_status ),
            array( 'id' => absint( $id ) ),
            array( '%s' ),
            array( '%d' )
        );

        if ( false !== $result ) {
            $count++;
        }
    }

    return $count;
}
الگوی کوئری مستقیم با IN clause:
function myplugin_bulk_approve( $ids ) {
    global $wpdb;

    $sanitized_ids = array_map( 'absint', (array) $ids );
    $sanitized_ids = array_filter( $sanitized_ids );

    if ( empty( $sanitized_ids ) ) {
        return 0;
    }

    $placeholders = implode( ',', array_fill( 0, count( $sanitized_ids ), '%d' ) );

    $sql = $wpdb->prepare(
        "UPDATE {$wpdb->prefix}myplugin_items
         SET status = %s, updated_at = %s
         WHERE id IN ($placeholders)",
        array_merge(
            array( 'approved', current_time( 'mysql' ) ),
            $sanitized_ids
        )
    );

    return $wpdb->query( $sql );
}
نکته مهم: در این الگو، $wpdb->prepare با آرایه variadic کار می‌کند. راهنمای این متد در صفحه wpdb::prepare آمده است.

نکات امنیتی و اشتباهات رایج

اشتباه اول، نبود where است. اگر where خالی باشد، متد خطا می‌دهد اما اگر ساختار نادرست باشد، ممکن است همه رکوردها به‌روزرسانی شوند. اشتباه دوم، نبود sanitize است. اگر داده خام درج شود، ممکن است به XSS منجر شود. اشتباه سوم، نبود format است. اگر format پاس داده نشود، وردپرس همه مقادیر را به‌عنوان رشته در نظر می‌گیرد. اشتباه چهارم، اشتباه در تفسیر مقدار بازگشتی است. مقدار 0 به معنای خطا نیست، ممکن است به‌معنای عدم تغییر باشد. اشتباه پنجم، نبود بررسی current_user_can در به‌روزرسانی است. هر به‌روزرسانی از فرم یا AJAX باید بررسی دسترسی داشته باشد. اشتباه ششم، نبود بررسی nonce است. برای جلوگیری از CSRF، بررسی nonce ضروری است. اشتباه هفتم، به‌روزرسانی داده حساس بدون محدودیت است. برای داده‌های حساس مانند رمز عبور یا اطلاعات پرداخت، باید دقت بیشتری شود. اشتباه هشتم، نبود تست است. باید سناریوهای به‌روزرسانی موفق، عدم تغییر، خطا و where خالی را بررسی کنید.

تحلیل فنی پیشرفته

در نگاه مهندسی، متد wpdb::update() یک نقطه معماری در لایه Data Manipulation است که بر چند جنبه از سیستم اثر می‌گذارد. لایه اول لایه Prepared Statement است. این متد به‌صورت خودکار پارامترها را escape و کوئری را آماده می‌کند. لایه دوم لایه Where Validation است. این متد اگر where خالی باشد، خطا می‌دهد. این محافظت داخلی از فاجعه‌بارترین حالت جلوگیری می‌کند. لایه سوم لایه Type Binding است. پارامتر format امکان تعریف نوع دقیق هر ستون را فراهم می‌کند. لایه چهارم لایه Performance است. به‌روزرسانی انبوه با حلقه، تعداد کوئری‌های زیادی ارسال می‌کند. برای به‌روزرسانی گروهی، کوئری مستقیم با IN clause کارآمدتر است. لایه پنجم لایه Atomicity است. هر به‌روزرسانی یک عملیات اتمیک است. برای عملیات پیچیده‌تر، باید از تراکنش استفاده کنید. لایه ششم لایه Security است. داده ذخیره‌شده باید sanitize شود و به‌روزرسانی باید با بررسی دسترسی و nonce همراه باشد. لایه هفتم لایه Multisite است. در شبکه‌های Multisite، هر سایت جدول مستقل دارد. لایه هشتم لایه Testing است. تست‌های واحد باید همه سناریوها را پوشش دهند. مفاهیم پایه‌ای Data Manipulation در Data manipulation language در ویکی‌پدیا توضیح داده شده است. برای مطالعه بیشتر روی متدهای مرتبط، می‌توانید به راهنمای wpdb::insert، راهنمای wpdb::delete، راهنمای wpdb::prepare، راهنمای wpdb::get_results، راهنمای wpdb::insert و راهنمای current_user_can مراجعه کنید.

پرسش‌های پرتکرار

اگر where خالی باشد، چه اتفاقی می‌افتد؟ متد خطا می‌دهد و کوئری ارسال نمی‌شود. تفاوت مقدار 0 و false در مقدار بازگشتی چیست؟ 0 به‌معنای عدم تغییر و false به‌معنای خطا است. آیا می‌توان چند شرط در where داشت؟ بله، به‌صورت آرایه با چند کلید. آیا این متد از SQL Injection جلوگیری می‌کند؟ بله، با prepared statement. آیا می‌توان روی همه رکوردها به‌روزرسانی کرد؟ متد update برای این کار طراحی نشده است. باید از کوئری مستقیم استفاده کنید.

ادامه مسیر

متد wpdb::update() ابزار استاندارد وردپرس برای به‌روزرسانی امن داده است. استفاده درست از آن یعنی تعریف دقیق where، sanitize داده، تعریف صریح format و بررسی مقدار بازگشتی. اشتباه‌های کوچک در این متد اغلب به به‌روزرسانی ناخواسته یا حفره‌های امنیتی منجر می‌شوند. اگر این متد را در پروژه‌ای واقعی به کار برده‌اید و رفتار غیرمنتظره‌ای دیده‌اید — به‌خصوص در به‌روزرسانی انبوه یا در Multisite — تجربه‌تان می‌تواند راهگشای دیگران باشد. کدام بخش بیشترین زمان را از شما گرفت؟ دیدگاه خود را بنویسید.