Zwei Termine, die man der Website nicht ansieht
Ihre Website hat eine Agentur gebaut, ein Hoster betreibt sie, vielleicht gehört ein kleiner Onlineshop dazu. Im Alltag läuft alles. Kunden finden die Öffnungszeiten, Anfragen kommen an, Bestellungen gehen raus. Welche Softwareversionen unter der Oberfläche arbeiten, müssen Sie dafür nicht wissen.
Genau dort liegen zwei Termine im Dezember 2026. Am 9. Dezember 2026 erreicht Drupal 10, ein Redaktionssystem für Websites, sein Lebensende. Am 31. Dezember 2026 enden die Sicherheitskorrekturen für PHP 8.2. PHP ist die Programmiersprache, auf der unter anderem WordPress und Drupal laufen. Von außen sieht man beides einer Website nicht an. Trotzdem entscheidet es darüber, ob neu bekannt gewordene Sicherheitslücken noch vom jeweiligen Projekt geschlossen werden.
Dieser Beitrag erklärt, was die beiden Termine bedeuten und warum PHP 8.4 nicht zum Problem gehört. Vor allem aber zeigt er, welche Fragen Sie Ihrer Agentur oder Ihrem Hoster stellen sollten. Ob Ihre eigene Seite betroffen ist, können nur diese beiden beantworten. Stand der Abfrage bei den Herstellern: 18. September 2026.
Auf einen Blick
- PHP 8.2: Sicherheitskorrekturen bis 31. Dezember 2026, danach keine mehr.
- PHP 8.4: Ende des aktiven Supports am 31. Dezember 2026, Sicherheitskorrekturen noch bis 31. Dezember 2028.
- Drupal 10: Lebensende am 9. Dezember 2026, danach erscheinen keine neuen Drupal-10-Versionen.
- WordPress empfiehlt PHP 8.3 oder neuer.
- Shopware 6.5 bekommt nur noch Sicherheitskorrekturen, und zwar über das Security-Plugin des Herstellers, eine Erweiterung für den Shop (Stand September 2026).
Was Pflegeende bei PHP heißt
Das PHP-Projekt führt auf php.net unter "Supported Versions" für jede Version die Termine. Die Regel dahinter: Jede Version bekommt zwei Jahre vollen Support und danach zwei weitere Jahre nur noch Korrekturen für kritische Sicherheitsprobleme.
Die beiden Phasen bedeuten Folgendes:
- Aktiver Support: Gemeldete Fehler und Sicherheitsprobleme werden behoben, und es erscheinen regelmäßig neue Zwischenversionen.
- Nur Sicherheitskorrekturen: Behoben werden nur noch kritische Sicherheitsprobleme. Neue Versionen erscheinen nur bei Bedarf.
Nach der zweiten Phase kommt nichts mehr. Wird dann eine Lücke bekannt, liefert das PHP-Projekt für diese Version keine Korrektur.
Der Kalender laut php.net, Stand 18. September 2026:
- PHP 8.2: erschienen am 8. Dezember 2022, aktiver Support bis 31. Dezember 2024, Sicherheitskorrekturen bis 31. Dezember 2026.
- PHP 8.3: aktiver Support bis 31. Dezember 2025, Sicherheitskorrekturen bis 31. Dezember 2027.
- PHP 8.4: erschienen am 21. November 2024, aktiver Support bis 31. Dezember 2026, Sicherheitskorrekturen bis 31. Dezember 2028.
- PHP 8.5: erschienen am 20. November 2025, aktiver Support bis 31. Dezember 2027, Sicherheitskorrekturen bis 31. Dezember 2029.
PHP 8.1 steht in dieser Liste nicht mehr. Läuft Ihre Seite auf PHP 8.1 oder einer älteren Version, betrifft Sie der Termin im Dezember 2026 nicht erst in der Zukunft: php.net führt diese Versionen bereits nicht mehr als unterstützt.
Warum PHP 8.4 nicht auf die Streichliste gehört
Am 31. Dezember 2026 fallen zwei Ereignisse auf denselben Tag. Das lädt zu einem Missverständnis ein. Für PHP 8.2 enden die Sicherheitskorrekturen. Für PHP 8.4 endet am selben Tag nur der aktive Support. Sicherheitskorrekturen bekommt PHP 8.4 laut php.net noch bis 31. Dezember 2028.
PHP 8.4 wechselt also in die Phase, in der sich PHP 8.2 nach dem 31. Dezember 2024 befand. Es bleibt gepflegt, nur eben mit Sicherheitskorrekturen statt mit vollem Support.
Plant Ihre Agentur eine Umstellung, spricht einiges dafür, gleich auf PHP 8.4 oder neuer zu gehen. Der Grund steht im Kalender: PHP 8.3 bekommt Sicherheitskorrekturen bis 31. Dezember 2027, PHP 8.4 bis 31. Dezember 2028, PHP 8.5 bis 31. Dezember 2029. Je neuer die Zielversion, desto länger trägt die Umstellung. Welche Version für Ihre Seite technisch in Frage kommt, hängt davon ab, was Ihr Redaktions- oder Shopsystem unterstützt. Das klärt die Agentur.
Drupal 10: Lebensende am 9. Dezember 2026
Für Drupal-Websites kommt der Termin früher. Im Release-Plan auf drupal.org (Seitenstand 27. August 2026) steht: Drupal 10 erreicht am 9. Dezember 2026 sein Lebensende, und nach diesem Datum erscheinen keine neuen Drupal-10-Versionen. Drupal 10.6 ist die letzte Zwischenversion von Drupal 10.
In der Woche ab dem 7. Dezember 2026 sollen außerdem Drupal 12.0.0 und Drupal 11.5.0 erscheinen. Mit diesen Dezember-Versionen endet laut Plan auch die Sicherheitsunterstützung für Drupal 11.3.x. Wer schon auf Drupal 11 umgestiegen ist, fragt deshalb ebenfalls nach, welche Zwischenversion genau läuft.
Für manche Seiten hängen die beiden Termine an dieser Stelle zusammen. Drupal 10 setzt mindestens PHP 8.1 voraus. Die Versionen 10.4 bis 10.6 laufen laut Kompatibilitätstabelle auf drupal.org mit PHP 8.1 bis 8.4. Drupal 11 (Versionen 11.1 bis 11.4) ist in derselben Tabelle erst ab PHP 8.3 freigegeben. Läuft eine Drupal-10-Seite noch auf einer PHP-Version unter 8.3, bedeutet der Wechsel auf Drupal 11 also auch einen Wechsel auf eine neuere PHP-Version.
Für Drupal 12.0 führt die Tabelle PHP 8.3 als nicht freigegeben und PHP 8.5 als freigegeben. Dazu kommt eine Anforderung an den Server: Ab Drupal 12.0 soll PHP mit Unterstützung für argon2 kompiliert sein, ein Verfahren, mit dem Passwörter geschützt gespeichert werden. Ob das bei Ihrem Tarif der Fall ist, weiß der Hoster.
WordPress: eine Empfehlung, keine Warnung vor PHP 8.2
WordPress nennt auf wordpress.org unter "Requirements" als Empfehlung PHP 8.3 oder neuer. Als Datenbank empfiehlt es MariaDB ab 10.11 oder MySQL ab 8.0, dazu HTTPS, also die verschlüsselte Verbindung zwischen Browser und Website. Darunter steht ein Hinweis: WordPress funktioniert auch mit PHP ab 7.4 und MySQL ab 5.5.5. Diese Versionen haben aber ihr offizielles Lebensende erreicht und können die Seite Sicherheitslücken aussetzen.
Dieser Hinweis bezieht sich auf die genannten Altversionen. Er sagt nicht, dass PHP 8.2 unsicher sei. PHP 8.2 bekommt laut php.net bis 31. Dezember 2026 Sicherheitskorrekturen. Für eine WordPress-Seite auf PHP 8.2 ist dieses Datum der Termin, bis zu dem die Umstellung auf eine neuere Version erledigt sein sollte.
Shopware 6.5: Sicherheitsphase über ein Plugin
Für Onlineshops auf Shopware 6.5 gilt eine eigene Regel. Nach der Release-Policy des Herstellers vom 15. Februar 2024 folgt auf ein Jahr erweiterten Support ein weiteres Jahr Sicherheitsupdates über das Security-Plugin, zusammen zwei Jahre. Die erste 6.5-Version mit erweitertem Support ist 6.5.8.0.
Stand September 2026 bekommt Shopware 6.5 nur noch Sicherheitskorrekturen, und zwar über dieses Security-Plugin. Die Plugin-Version 2.x für Shopware 6.5 führt der Hersteller als gepflegt, die Version 1.x für Shopware 6.4 nicht mehr.
Ein genaues Enddatum für Shopware 6.5 nennen wir bewusst nicht. Warum, steht im Abschnitt über das Offene.
Die Fragen an Ihre Agentur oder Ihren Hoster
Schicken Sie die Fragen an die Stelle, die Ihre Seite pflegt. Sind Agentur und Hoster getrennt, an beide. Stellen Sie sie schriftlich, dann haben Sie die Antworten später zur Hand, und schicken Sie sie vor dem 9. Dezember 2026 ab.
Was läuft auf unserer Seite?
- Welche PHP-Version läuft auf unserer Website und in unserem Shop?
- Welches Redaktions- oder Shopsystem setzen wir ein, und in welcher Version genau? Bei Drupal: welche Zwischenversion, zum Beispiel 10.6 oder 11.3?
- Wer legt die PHP-Version fest: der Hoster über den Tarif, die Agentur oder wir selbst?
Was ist geplant?
- Auf welche PHP-Version stellen Sie um, und bis wann? Liegt der Termin vor dem 31. Dezember 2026, bei Drupal 10 vor dem 9. Dezember 2026?
- Bei Drupal: Wechseln wir auf Drupal 11 oder auf Drupal 12, und passt die PHP-Version beim Hoster dazu?
- Bei Shopware 6.5: Ist das Security-Plugin installiert, bis wann liefert es Korrekturen, und wie geht es danach weiter?
Was muss geprüft werden, und wer zahlt?
- Welche Erweiterungen, Themes (die Designvorlagen der Seite) und selbst gebauten Teile unserer Seite müssen vor der Umstellung geprüft werden?
- Ist das Update im Wartungsvertrag enthalten, oder ist es ein Zusatzauftrag? Falls Zusatzauftrag: Was kostet er, und bis wann brauchen Sie unsere Freigabe?
- Wie wird getestet, bevor die umgestellte Seite online geht, und wie kommen wir zurück, falls etwas nicht funktioniert?
Und wenn niemand zuständig ist?
Gibt es für Ihre Seite keinen Wartungsvertrag, oder ist die Agentur von damals nicht mehr erreichbar, fragen Sie zuerst den Hoster nach der eingestellten PHP-Version. Mit dieser Antwort wissen Sie, ob Sie für die Umstellung einen neuen Ansprechpartner brauchen und wie viel Zeit bis zum Termin bleibt.
Was offen ist
Einige Punkte lassen sich mit den Herstellerangaben nicht sauber klären. Wir nennen sie, statt sie zu überspielen.
- Das Enddatum für Shopware 6.5. Der Hersteller nennt es nicht in Textform. Die offizielle Versionsgrafik zeigt Shopware 6.5 in der Phase "nur Sicherheitskorrekturen", ein Tagesdatum lässt sich daraus aber nicht verlässlich ablesen. Das genaue Enddatum erfragen Sie bei Agentur oder Hersteller.
- Drupal 12 und PHP 8.4. Ob Drupal 12.0 mit PHP 8.4 läuft, haben wir nicht festgestellt. Belegt ist nur: PHP 8.3 ist dafür nicht freigegeben, PHP 8.5 schon.
- Die PHP-Anforderung von Drupal 11. Dass Drupal 11 erst ab PHP 8.3 freigegeben ist, stammt aus der Kompatibilitätstabelle auf drupal.org. Einen ausdrücklichen Satz dazu enthält die Seite nicht. Lassen Sie sich die Zielkombination von der Agentur bestätigen.
- Verschiebungen. Die Drupal-Termine sind an das Erscheinen von Drupal 12 gekoppelt. Maßgeblich ist immer der aktuelle Stand auf php.net und drupal.org, nicht dieser Beitrag.
- Aufwand und Kosten. Was eine Umstellung bei Ihnen kostet und wie lange sie dauert, lässt sich nur an Ihrer konkreten Seite beurteilen. Die Antwort gehört in das Angebot Ihrer Agentur.
- Ob Ihre Seite betroffen ist. Das wissen wir nicht, und dieser Beitrag behauptet es auch nicht. Die Antwort auf die erste Frage oben klärt es.
Einordnung
Für PHP 8.2 enden am 31. Dezember 2026 die Sicherheitskorrekturen, Drupal 10 erreicht schon am 9. Dezember 2026 sein Lebensende. PHP 8.4 dagegen bleibt bis 31. Dezember 2028 mit Sicherheitskorrekturen versorgt. Was Sie als Auftraggeber tun können, ist überschaubar: die richtigen Fragen stellen, die Antworten schriftlich festhalten und darauf achten, dass die Umstellung vor dem jeweiligen Stichtag eingeplant ist.
Wenn Sie die Fragen gemeinsam vorbereiten oder die Antworten Ihrer Agentur einordnen lassen möchten, sprechen Sie uns an.
