News
Stefan Kellenberger 4 Min. Lesezeit

Wir haben nachgezählt: Ein Viertel läuft auf abgelaufenem PHP

Am 31. Dezember endet der Sicherheitssupport für PHP 8.2. Das war der Anlass, auf unseren eigenen Servern nachzuzählen — und das Ergebnis ist unbequemer als erwartet. Warum wir die Zahlen trotzdem zeigen.

Am 31. Dezember 2026 endet der Sicherheitssupport für PHP 8.2. Danach wird eine Lücke, die in dieser Version gefunden wird, nie mehr geschlossen. Das ist die Meldung, und sie steht in diesen Tagen überall.

Wir haben sie zum Anlass genommen, auf unseren eigenen Servern nachzuzählen. Das Ergebnis fiel unbequemer aus als erwartet, und wir zeigen es trotzdem.

Die Zahlen

Auf unseren Servern sind derzeit 101 Websites und Subdomains eingerichtet. So verteilen sie sich auf die PHP-Versionen:

PHP 7.4 — 13 Stück. Support endete am 28. November 2022.
PHP 8.0 — 13 Stück. Support endete am 26. November 2023.
PHP 8.2 — 7 Stück. Support endet am 31. Dezember 2026.
PHP 8.3 — 50 Stück. Versorgt bis Ende 2027.
PHP 8.4 — 16 Stück. Versorgt bis Ende 2028.
PHP 8.5 — 2 Stück. Versorgt bis Ende 2029.

Zusammengefasst: Zwei Drittel laufen auf einer Version, die noch Sicherheitsupdates bekommt. Sieben laufen am Jahresende aus. Und 26 laufen auf Versionen, für die es seit Jahren keine Updates mehr gibt — bei PHP 7.4 sind es inzwischen fast vier Jahre.

Diese Website hier läuft übrigens auf PHP 8.4. Das gehört dazu, wenn man solche Zahlen veröffentlicht.

Warum wir das zeigen

Weil jeder Hoster diese Verteilung hat und praktisch keiner sie zeigt. Ein Bestand aus gewachsenen Kundenprojekten sieht nirgends aus wie im Prospekt.

Und weil sich das Problem nicht dadurch löst, dass man es nicht erwähnt. Wer betroffen ist, erfährt es sonst nie — die Website läuft ja.

Genau das ist der Kern

Eine abgelaufene PHP-Version fällt nicht aus. Sie wird nicht langsamer, zeigt keine Fehlermeldung, verschickt keine Warnung. Sie funktioniert exakt wie am ersten Tag — sie wird nur nicht mehr repariert.

Es gibt also keinen Moment, in dem etwas kaputtgeht und jemand nachschauen muss. Deshalb passiert nichts. Eine Website auf PHP 7.4 kann Jahre so weiterlaufen, ohne dass es irgendwem auffällt.

Der Unterschied zeigt sich erst, wenn eine neue Lücke bekannt wird. Bei einer versorgten Version kommt ein Update, wir spielen es ein, die Sache ist erledigt. Bei einer abgelaufenen Version kommt kein Update. Nie mehr. Die Lücke bleibt offen, solange die Website auf dieser Version läuft.

Warum das nicht nur ein technisches Thema ist

Wer eine Website betreibt, auf der Personendaten anfallen — Kontaktformular, Newsletter, Kundenkonto —, ist gesetzlich verpflichtet, für angemessene Datensicherheit zu sorgen. Eine Laufzeitumgebung, die seit Jahren keine Sicherheitsupdates mehr erhält, lässt sich schwer als angemessen begründen.

Das macht aus einer technischen Nachlässigkeit einen Punkt, für den der Betreiber geradesteht. Nicht wir.

Was wir tun können — und was nicht

Wir stellen jede Version bereit, von 7.4 bis hinauf zu 8.5. Am Angebot scheitert es nicht: Wer umstellen will, kann das jederzeit.

Umstellen können wir aber nicht von uns aus. Und das ist kein Ausweichen, sondern hat einen handfesten Grund: Ein Sprung auf eine neue PHP-Version kann eine Website lahmlegen. Nicht das CMS selbst ist meist das Problem, sondern eine alte Erweiterung oder ein individuell gebautes Theme, das Funktionen benutzt, die es nicht mehr gibt. Der Effekt reicht von einer Warnung im Seitenkopf bis zur weissen Seite.

Wenn wir das eigenmächtig täten, stünde morgen früh ein Betrieb ohne Website da, ohne zu wissen, warum. Diese Entscheidung gehört dem Betreiber — mit unserer Vorbereitung, aber nicht ohne sein Wissen.

Was Sie tun können

Herausfinden, worauf Sie laufen. Wenn Sie es nicht wissen, fragen Sie uns — wir schauen nach und sagen es Ihnen, das kostet nichts und dauert eine Minute.

In der richtigen Reihenfolge vorgehen. Erst CMS und Erweiterungen auf den aktuellen Stand bringen, dann PHP umstellen. Umgekehrt bricht mit hoher Wahrscheinlichkeit etwas, und man weiss nicht, woran es lag.

Vorher testen, nicht danach. Für genau diesen Zweck gibt es Testkopien: dieselbe Website, andere PHP-Version, ohne Risiko für den Betrieb. Zeigt sie sich unauffällig, ist die Umstellung eine Sache von Minuten.

Nicht auf den Dezember warten. Wer heute auf 8.2 läuft, hat vier Monate Zeit. Wer auf 7.4 oder 8.0 läuft, hat sie längst nicht mehr — dort ist der Rückstand das Problem, nicht die Frist.

Wenn es klemmt

Manchmal geht es nicht sofort. Eine Erweiterung wird nicht mehr gepflegt, ein altes Shop-System hängt daran, ein individuell gebautes Modul müsste jemand überarbeiten. Das kommt vor, und es ist kein Grund für ein schlechtes Gewissen.

Es ist aber ein Grund, den Umbau zu planen statt ihn zu vertagen. Eine Website, die nur auf PHP 7.4 läuft, wird nicht besser, während man wartet — sie wird ein Jahr älter.

Falls Sie wissen wollen, wie Ihre Website dasteht: Schreiben Sie uns, wir sehen nach und sagen Ihnen offen, ob es eilt oder nicht.

PHP-Version prüfen lassen

Newsletter

Hosting-Wissen direkt in Ihr Postfach.

1–2 Mails pro Monat: Sicherheitswarnungen wie zu wp2shell, neue Beiträge aus dem Wissens-Bereich, gelegentlich technische Notizen. Keine Werbeflut.

1–2 Mails pro Monat. Double-Opt-In, jederzeit abbestellbar. Keine Drittanbieter-Tracker. Mehr dazu in der Datenschutzerklärung.