PHP, WordPress lub WooCommerce bez wsparcia
Oprogramowanie po zakończeniu wsparcia nie dostaje już poprawek bezpieczeństwa. W sklepie tego dnia nic się nie zmienia — i dlatego mija niezauważone latami.
Objaw
Nie ma go. Wydanie PHP nie przestaje działać w dniu, w którym kończy się jego wsparcie; serwuje strony dokładnie tak samo jak dzień wcześniej.
Dowiadujesz się bokiem. Aktualizacja wtyczki odmawia instalacji, bo wymaga nowszego PHP. Bramka płatnicza przysyła powiadomienie o minimalnej wersji. Deweloper patrzy na witrynę i zadaje pytanie pewnym tonem. Wtedy wersja jest zwykle poza wsparciem od paru lat.
Ile to kosztuje
Przestają przychodzić poprawki bezpieczeństwa. To jest całość i to wystarczy. PHP 7.4 przestało dostawać wsparcie bezpieczeństwa 28 listopada 2022. Podatność znaleziona w nim po tej dacie po prostu nigdy nie zostaje załatana u źródła — i nie ma powiadomienia, bo nie ma już kogo, kto by je wysłał.
Reszta wynika z tego:
- Ekosystem idzie dalej. Autorzy wtyczek i motywów podnoszą swoje wymagania i w pewnym momencie potrzebna aktualizacja odmawia instalacji. To zwykle moment, w którym aktualizacja przestaje być rozsądna, a staje się pilna — czyli najgorszy możliwy czas na jej robienie.
- Tracisz realną szybkość za darmo. Nowoczesne PHP jest istotnie szybsze od 7.x na tym samym kodzie — w sklepie to niższy czas odpowiedzi na każdej stronie, bez ruszania czegokolwiek.
- Integracje płatnicze i kurierskie ustawiają własne progi. Z oczywistych powodów są najmniej skłonne wspierać stare środowiska.
Przy WordPressie i WooCommerce kształt jest ten sam, z jedną różnicą: WooCommerce wspiera dwa ostatnie wydania, a jego własne deklaracje zgodności zakładają, że jesteś w tym oknie.
Jak to sprawdzić samodzielnie
wp cli info | grep "PHP version"
wp core version
wp plugin get woocommerce --field=version
Potem porównaj każdą z opublikowanym oknem wsparcia jej producenta — php.net wypisuje wspierane gałęzie i daty ich zakończenia, WordPress i WooCommerce publikują swoje.
Przy PHP jedna pułapka: php -v w wierszu poleceń niekoniecznie pokazuje wersję, na której działa
witryna. Wiele hostingów używa jednego pliku wykonywalnego dla CLI i innego dla serwera WWW.
wp cli info też podaje ten z CLI. Znaczenie ma to, co serwuje PHP-FPM — odczytasz to w panelu
WordPressa w Narzędzia → Stan witryny → Informacje → Serwer.
Jak naprawić
- Najpierw PHP. To największy zysk i zwykle najmniejsze zadanie — u większości hostingów jest to lista rozwijana w panelu.
- Na kopii testowej, nigdy na produkcji. Przełącz tam wersję, przeklikaj sklep, złóż zamówienie testowe i patrz w log błędów, a nie na ekran. Błędy krytyczne z niezgodnej wtyczki są głośne i natychmiastowe; ostrzeżenia o przestarzałych funkcjach są ciche i idą do logu.
- Zaktualizuj WordPressa i WooCommerce w tej kolejności, z kopią zapasową, którą przynajmniej raz naprawdę odtworzyłeś.
- Jeśli aktualizację blokuje wtyczka, to ona jest znaleziskiem, nie wersja PHP. Porzucona wtyczka trzymająca cały sklep na niewspieranym środowisku to decyzja czekająca na podjęcie — dodatek Pro ma kontrolę na wtyczki wymagające nowszego PHP, niż masz.
Kiedy to fałszywy alarm
- Hostingi backportujące poprawki bezpieczeństwa. Część dystrybucji korporacyjnych i hostingów zarządzanych utrzymuje własne łatane wydania PHP długo po zakończeniu wsparcia u źródła. Numer wersji nie jest w stanie tego powiedzieć — powie to tylko Twój hosting. W takiej sytuacji znalezisko jest faktem o ciągu wersji, a nie stwierdzeniem o Twoim ryzyku.
- Wersja, której wsparcie skończyło się w zeszłym tygodniu. Prawdziwe, ale niepilne. Kontrola zgłasza fakt; pilność oceniasz Ty.
- Wersje celowo przypięte na czas migracji albo procesu certyfikacji.
Jak znajduje to Merchlint
Merchlint odczytuje działające wersje PHP, WordPressa i WooCommerce i porównuje je z tabelą okien wsparcia dostarczoną wewnątrz wtyczki.
To jest ten istotny szczegół i wynika on z obietnicy złożonej gdzie indziej: wtyczka nie wykonuje żadnych połączeń wychodzących, więc nie ma jak zapytać php.net o cokolwiek. Tabela podróżuje razem z wydaniem i aktualizuje się przy aktualizacji wtyczki — co oznacza, że wtyczka nieaktualizowana od roku pracuje na tabeli sprzed roku. Nie podniesie fałszywego alarmu o wersji, która nadal jest wspierana; może natomiast nie ostrzec o takiej, która właśnie wypadła.
Dlatego ta kontrola jest oznaczona jako H — heurystyka, podczas gdy prawie każda inna w wersji
darmowej jest F. Same numery wersji są faktem, odczytanym wprost. Ocena „poza oknem wsparcia”
zależy od tabeli, która może się zestarzeć — a kontrola zależna od czegoś, co może się zestarzeć,
powinna to powiedzieć, zamiast udawać pewność.
Przy znalezisku widać każdą odczytaną wersję, okno, z którym ją porównano, i datę tabeli.
Coś się nie zgadza z tym, co widzisz w sklepie? Napisz — czytamy każdą wiadomość. contact@merchlint.com
Masz wynik z wtyczki i nie wiesz, od czego zacząć? Do 15 listopada 2026 przeglądamy eksporty z dziesięciu sklepów — darmowy audyt katalogu.