Stare PHP w WordPressie to nie detal techniczny – to realne ryzyko dla bezpieczeństwa strony

WP Tavern opublikował rozmowę z Milanem Petroviciem o ryzykach używania starych wersji PHP w WordPressie. Główny wniosek jest prosty: wersja PHP to nie ozdobny numer w panelu hostingu, tylko element bezpieczeństwa i wydajności strony. Jeśli firmowy WordPress albo sklep WooCommerce nadal działa na PHP 7.x lub starszym, temat zdecydowanie dotyczy właściciela strony, administratora i każdej osoby, która potem odbiera telefon z pytaniem, dlaczego coś przestało działać.

Kluczowe wnioski

  • Sprawdź, czy hosting WordPressa działa na PHP 8.x, PHP 7.x albo jeszcze starszej wersji.
  • PHP 7.4 jest po zakończeniu wsparcia od kilku lat, a WordPress Core nadal je obsługuje.
  • Stare wersje PHP mają tysiące potwierdzonych błędów, które nie zostaną naprawione.
  • PHP 8 może poprawić bezpieczeństwo, zużycie pamięci i szybkość działania strony.
  • Aktualizację PHP planuj spokojnie: kopia, staging, testy wtyczek i dopiero zmiana na produkcji.

Co właściwie powiedział Milan Petrović

Petrović działa w ekosystemie WordPressa od 2007 roku, tworzył wtyczki, między innymi dla bbPress, prowadził Dev4Press, a obecnie pracuje jako full stack developer w Freemius. W rozmowie WP Tavern odnosi się do swojej prezentacji z WordCamp Europe o wzmacnianiu wtyczek przy użyciu PHP 8.x. To techniczny temat, ale jego praktyczny sens jest bardzo przyziemny: stary kod i stare środowisko serwera zwiększają powierzchnię ataku.

Dlaczego PHP 7.x i starsze wersje są problemem

W rozmowie pada ważny konkret: PHP 7.4 zakończyło wsparcie cztery i pół roku wcześniej, a mimo to WordPress Core nadal je obsługuje. Petrović zwraca też uwagę, że PHP 7 i PHP 5 mają 3 lub 4 tysiące otwartych, potwierdzonych zgłoszeń błędów, które nigdy nie zostaną naprawione. Nie każdy błąd jest od razu katastrofą bezpieczeństwa, ale trzymanie produkcyjnej strony na niewspieranym środowisku to proszenie się o kłopoty. Boty nie mają sentymentu do starego hostingu.

Co zmienia PHP 8

Według rozmowy PHP 8 jest ważnym krokiem naprzód nie tylko dla developerów. Nowsze wersje PHP oferują mechanizmy języka, które pomagają pisać bezpieczniejszy kod, zamykają część problemów znanych ze starszych wersji i dają zauważalne korzyści wydajnościowe. W materiale WP Tavern mowa jest między innymi o mniejszym zużyciu pamięci i szybszym działaniu. Dla właściciela strony oznacza to mniej ryzyka, mniej technicznego długu i potencjalnie lepszą responsywność serwisu.

Kogo to dotyczy w praktyce

Najbardziej powinny to sprawdzić starsze strony WordPress, sklepy WooCommerce po kilku latach bez większego serwisu, projekty utrzymywane na tanim hostingu oraz witryny z dużą liczbą starych wtyczek. Problem nie polega na tym, że każda taka strona jutro wybuchnie. Problem polega na tym, że działa na fundamencie, którego nikt już nie naprawia. A gdy dojdzie do incydentu, argument przecież działało raczej nie pomoże.

Co zrobić przed przejściem na PHP 8.x

Najpierw sprawdź aktualną wersję PHP w panelu hostingu albo w narzędziach administracyjnych WordPressa. Potem zrób kopię zapasową, sprawdź aktualność motywu i wtyczek, a zmianę przetestuj na stagingu. Jeśli coś się sypie, zwykle problemem nie jest samo PHP 8, tylko stary motyw, porzucona wtyczka albo własny kod pamiętający czasy, gdy forum było centrum internetu. Aktualizację warto robić etapami: jedna zmiana, test, kolejna zmiana.

Źródło i dalsza lektura

Więcej kontekstu znajdziesz też w naszych materiałach: Wybór Odpowiedniej Wersji PHP dla Strony WordPress oraz Przestarzałe PHP to zaproszenie dla hakerów – czas na aktualizację!.

Cała rozmowa jest dostępna w WP Tavern: Milan Petrović on the Risks of Legacy PHP in WordPress and Why Upgrading Matters for Security. Warto przeczytać lub przesłuchać pełny materiał, szczególnie jeśli utrzymujesz strony klientów albo masz sklep WooCommerce, który od dawna nie miał technicznego przeglądu.

Najczesciej zadawane pytania

Jak sprawdzić, czy problem dotyczy mojej strony WordPress?

Sprawdź aktualną wersję PHP w panelu hostingu albo w narzędziach administracyjnych WordPressa. Szczególnie warto to zrobić, jeśli strona działa na PHP 7.x, PHP 5 albo od dawna nie miała technicznego przeglądu.

Dlaczego samo działanie strony nie oznacza, że stare PHP jest bezpieczne?

Strona może nadal działać, ale według rozmowy stare wersje PHP mają tysiące potwierdzonych błędów, które nie zostaną naprawione. To zwiększa ryzyko dla produkcyjnych stron WordPress i WooCommerce.

Czy WordPress nadal obsługuje PHP 7.4?

Tak, w rozmowie wskazano, że WordPress Core nadal obsługuje PHP 7.4. Jednocześnie PHP 7.4 zakończyło wsparcie kilka lat temu, więc samo wsparcie w WordPressie nie oznacza, że środowisko PHP jest nadal aktualne.

Czy przejście na PHP 8 może przyspieszyć stronę?

Według materiału WP Tavern PHP 8 może dawać korzyści wydajnościowe, w tym mniejsze zużycie pamięci i szybsze działanie. Dla właściciela strony oznacza to potencjalnie lepszą responsywność serwisu.

Co zrobić, zanim zmienię wersję PHP na hostingu?

Najpierw wykonaj kopię zapasową, sprawdź motyw i wtyczki oraz przetestuj zmianę na stagingu. Aktualizację warto robić etapami: jedna zmiana, test i dopiero kolejny krok.