IT-Sicherheit

PHP-Version veraltet: Was Firmenwebsites bis Ende 2026 tun

Ab dem 1. Januar 2027 bekommt PHP 8.2 keine Sicherheitsupdates mehr. Wie Sie prüfen, welche Version Ihre Website nutzt, warum der Extended Support des Hosters nur die halbe Antwort ist und was ein Update kostet.

9 Min. Lesezeit
Redaktionell geprüft von Alexander Seidlertwentyonepixels
Alte Keramik-Sicherungsfassungen mit Stoffkabeln an einer rostigen Wand
Symbolfoto · Foto: Francesco Ungaro / Pexels

Wann eine PHP-Version als veraltet gilt

Eine PHP-Version gilt als veraltet, sobald das PHP-Projekt für sie keine Sicherheitsupdates mehr veröffentlicht. Jede Version durchläuft zwei Phasen: zwei Jahre aktive Pflege mit Fehlerkorrekturen, danach zwei Jahre, in denen nur noch Sicherheitslücken geschlossen werden. Endet auch diese zweite Phase, wird eine neu entdeckte Lücke in dieser Version nicht mehr behoben – weder heute noch später.

Für eine Website heißt das nicht, dass sie am nächsten Tag ausfällt. Sie läuft weiter wie bisher, und genau das macht das Thema so leicht zu übersehen. Der Unterschied zeigt sich erst, wenn eine Lücke bekannt wird: Für eine unterstützte Version gibt es dann ein Update, für eine veraltete nicht.

Was PHP überhaupt ist und warum die Sprache einen schlechteren Ruf hat, als sie verdient, steht im Glossar unter PHP. Dieser Beitrag beantwortet eine engere Frage: Was ist zu tun, wenn die eigene Website auf einer Version läuft, deren Unterstützung endet?

PHP 8.2 bekommt ab 1. Januar 2027 keine Sicherheitsupdates mehr

PHP 8.2 erhält laut der offiziellen Versionsübersicht auf php.net Sicherheitsupdates bis zum 31. Dezember 2026. Ab dem 1. Januar 2027 ist die Version am Ende ihrer Unterstützung. PHP 8.3 wird bis zum 31. Dezember 2027 gepflegt, PHP 8.4 bis zum 31. Dezember 2028.

Ältere Versionen sind bereits draußen: PHP 8.1 seit dem 31. Dezember 2025, PHP 8.0 seit dem 26. November 2023, PHP 7.4 seit dem 28. November 2022. Wer heute noch eine 7er-Version betreibt, arbeitet seit fast vier Jahren ohne Sicherheitskorrekturen für die Sprache selbst.

Praktisch bleibt für einen Wechsel von 8.2 ein Quartal. Das ist genug Zeit für eine geplante Umstellung mit Testlauf – und zu wenig, wenn erst im Dezember auffällt, dass ein altes Plugin oder eine eigene Erweiterung mit der neuen Version nicht läuft.

So prüfen Sie, welche PHP-Version Ihre Website nutzt

Die schnellste Antwort steht meist im Kundenbereich des Hosters: Dort ist für jede Domain oder jedes Webpaket die eingestellte PHP-Version angegeben und oft auch umstellbar. Wer WordPress nutzt, findet sie zusätzlich im Dashboard unter „Werkzeuge" → „Website-Zustand" → „Bericht", im Abschnitt „Server".

Ohne Zugang zum Hoster hilft eine kurze Datei mit dem Befehl phpinfo(), die im Webverzeichnis abgelegt und im Browser aufgerufen wird. Sie zeigt die Version ganz oben an. Diese Datei gibt allerdings auch viele Details über den Server preis und gehört unmittelbar nach dem Nachsehen wieder gelöscht. Mit SSH-Zugang genügt der Befehl php -v – wobei die Kommandozeile eine andere Version nutzen kann als der Webserver.

Notieren Sie dabei nicht nur PHP, sondern auch die Version des Redaktionssystems oder Frameworks und die der wichtigsten Erweiterungen. Wie der nächste Abschnitt zeigt, entscheiden diese Angaben mit darüber, ob ein Update reibungslos läuft.

Extended Support beim Hoster: was er verlängert und was nicht

Der Extended Support eines Hosters verlängert den Betrieb einer alten PHP-Version, nicht die Sicherheit Ihrer Anwendung. Viele Anbieter lassen veraltete Versionen gegen einen monatlichen Aufpreis weiterlaufen und spielen eigene Korrekturen für PHP selbst ein. Die Spanne, die Anbieter dafür nennen, liegt nach Wettbewerbsübersichten bei einigen Euro bis rund 15 Euro im Monat.

Das Problem dahinter: Ein Redaktionssystem, ein Shop oder eine Erweiterung, die nur auf der alten Version läuft, ist in der Regel selbst veraltet. Für sie gibt es keine Updates mehr, weil der Hersteller längst auf neuere PHP-Versionen umgestellt hat. Der Hoster schützt dann den Unterbau, während die eigentliche Angriffsfläche offen bleibt.

Extended Support ist deshalb sinnvoll als Brücke für einige Monate, in denen das Update vorbereitet wird. Als Dauerlösung verschiebt er die Arbeit nur – und macht sie teurer, weil der Abstand zur aktuellen Version mit jedem Jahr wächst.

CMS und Framework entscheiden mit: WordPress, Laravel und Plugins

Ob ein PHP-Update gelingt, hängt weniger an PHP als an der Software, die darauf läuft. WordPress empfiehlt auf seiner Anforderungsseite PHP 8.3 oder neuer. Der WordPress-Kern läuft damit zuverlässig; die typischen Probleme entstehen bei Themes und Plugins, die seit Jahren nicht aktualisiert wurden.

Bei individuell entwickelten Anwendungen ist das Framework die entscheidende Größe. Laravel 11 bekommt laut der Support-Richtlinie des Projekts seit dem 12. März 2026 keine Sicherheitskorrekturen mehr, Laravel 12 noch bis zum 24. Februar 2027. Laravel 13 setzt mindestens PHP 8.3 voraus. Eine Anwendung auf Laravel 11 braucht also nicht nur eine neue PHP-Version, sondern auch ein Framework-Upgrade.

Daraus folgt die wichtigste Regel für die Planung: PHP-Version, Framework- oder CMS-Version und Erweiterungen werden gemeinsam betrachtet. Wer nur eine dieser drei Größen anhebt, hat entweder eine Website, die nicht mehr startet, oder eine, die auf neuer Basis mit alter Software läuft.

Veraltete Software und DSGVO: der Bußgeldfall aus Niedersachsen

Veraltete Software auf einer Website kann ein Verstoß gegen die DSGVO sein, wenn darüber personenbezogene Daten verarbeitet werden. Artikel 32 verlangt technische Maßnahmen, die dem Stand der Technik entsprechen. Eine Anwendung, für die seit Jahren keine Sicherheitsupdates erscheinen, erfüllt diesen Maßstab in der Regel nicht.

Dass das nicht nur Theorie ist, zeigt ein Fall, über den heise und mehrere Kanzleien im August 2021 berichteten: Die Landesbeauftragte für den Datenschutz Niedersachsen verhängte nach diesen Berichten ein Bußgeld von 65.500 Euro gegen einen Shopbetreiber. Sein Shop lief auf xt:Commerce 3.0.4 SP2.1, einer Version, für die der Hersteller seit 2014 keine Sicherheitsupdates mehr bereitstellte. Die Software war anfällig für SQL-Injection, Passwörter lagen als ungesalzene MD5-Werte vor. Das Unternehmen akzeptierte das Bußgeld; der Fall ist im Tätigkeitsbericht 2020 der Behörde beschrieben.

Bemerkenswert ist, dass für das Bußgeld kein nachgewiesener Datenabfluss nötig war. Es genügte, dass die Schutzmaßnahmen nicht dem Stand der Technik entsprachen. Wer eine Website mit Kontaktformular, Kundenkonto oder Shop betreibt, sollte das Update deshalb nicht als Komfortthema behandeln.

Das Update in der richtigen Reihenfolge – und was es kostet

Ein PHP-Update beginnt mit einer Kopie der Website, nicht mit dem Umschalter im Hosting-Bereich. In einer Testumgebung mit der Zielversion zeigt sich, welche Erweiterungen Fehler werfen, bevor Besucher sie sehen. Danach folgen in dieser Reihenfolge: Erweiterungen und Themes aktualisieren oder ersetzen, das CMS oder Framework anheben, dann die PHP-Version umstellen und die wichtigsten Abläufe – Formular, Login, Bestellung – von Hand durchgehen.

Die Kosten hängen fast vollständig davon ab, wie lange die Website nicht gepflegt wurde. Am Markt reicht die genannte Spanne von rund 60 Euro für ein Update ohne Komplikationen bis zu mehreren tausend Euro, wenn Erweiterungen ersetzt oder eigene Programmteile angepasst werden müssen. Ein Ausweichen auf Extended Support kostet dagegen jeden Monat und beseitigt die Ursache nicht.

Ein festes Wartungsfenster senkt diesen Aufwand dauerhaft: Wer jedes Jahr eine Version weitergeht, hat kleine, gut überschaubare Schritte. Wer vier Jahre wartet, steht vor einem Umbau.

Wann ein Update nicht mehr reicht

Eine aktuelle PHP-Version schließt Lücken in PHP selbst – nicht in einem veralteten Redaktionssystem, Plugin oder Framework. Wer nur die PHP-Version anhebt, hat die häufigere Ursache für gehackte Websites nicht angefasst. Das ist die wichtigste Grenze dieses ganzen Themas.

Es gibt außerdem einen Punkt, an dem das Update teurer wird als ein Neubau: wenn das zugrunde liegende System nicht mehr weiterentwickelt wird, wenn zentrale Erweiterungen ohne Nachfolger eingestellt sind oder wenn die eigene Programmierung so eng an alte Funktionen gebunden ist, dass ein Großteil neu geschrieben werden müsste. Dann ist der ehrliche Vergleich nicht „Update gegen Extended Support", sondern „Update gegen Relaunch".

Wurde eine veraltete Website bereits angegriffen, ist die Reihenfolge eine andere: erst Ursache klären und Spuren sichern, dann aktualisieren. Was in diesem Fall zu tun ist, beschreibt der Beitrag „Website gehackt: was jetzt in welcher Reihenfolge zu tun ist".

Rechtsgrundlagen

Häufige Fragen

PHP 8.2 erhält laut der offiziellen Versionsübersicht auf php.net Sicherheitsupdates bis zum 31. Dezember 2026. Ab dem 1. Januar 2027 werden neu entdeckte Lücken in dieser Version nicht mehr geschlossen. Die Website läuft danach weiter, ist aber bei jeder neuen Lücke ungeschützt. Als Ziel bietet sich PHP 8.3 an, das bis Ende 2027 gepflegt wird, oder PHP 8.4 mit Unterstützung bis Ende 2028.

WordPress empfiehlt auf seiner offiziellen Anforderungsseite PHP 8.3 oder neuer. Ältere Versionen ab 7.4 werden zwar noch unterstützt, sind aber selbst nicht mehr mit Sicherheitsupdates versorgt. Entscheidend für ein reibungsloses Update sind meist nicht der WordPress-Kern, sondern Themes und Plugins, die seit längerer Zeit nicht aktualisiert wurden. Diese sollten vor dem Umstellen in einer Testumgebung geprüft werden.

Sie kann einer sein, sobald über die Website personenbezogene Daten verarbeitet werden, etwa über ein Kontaktformular, ein Kundenkonto oder einen Shop. Artikel 32 DSGVO verlangt Schutzmaßnahmen nach dem Stand der Technik, und Software ohne Sicherheitsupdates erfüllt diesen Maßstab in der Regel nicht. Nach Presseberichten verhängte die Datenschutzaufsicht in Niedersachsen 65.500 Euro gegen einen Shopbetreiber, dessen Shopsoftware seit 2014 keine Updates mehr erhalten hatte. Ein nachgewiesener Datenabfluss war dafür nicht nötig.

Die Kosten hängen davon ab, wie lange die Website nicht gepflegt wurde. Am Markt reicht die genannte Spanne von rund 60 Euro für ein Update ohne Komplikationen bis zu mehreren tausend Euro, wenn Erweiterungen ersetzt oder eigene Programmteile angepasst werden müssen. Den größten Einfluss hat der Abstand zur aktuellen Version: Wer jährlich aktualisiert, hat kleine Schritte, wer mehrere Jahre wartet, steht oft vor einem Umbau.

Als Übergang für einige Monate ja, als Dauerlösung nein. Der Extended Support hält eine alte PHP-Version am Laufen und schließt bestenfalls Lücken in PHP selbst. Das Redaktionssystem, der Shop oder die Erweiterungen, die nur auf dieser alten Version laufen, bekommen dadurch aber keine Updates – und dort liegen die meisten Angriffsflächen. Er verschafft also Zeit für ein Update, ersetzt es aber nicht.

Begriffe aus diesem Beitrag