Flotte

8.131 Plugins nennen noch PHP 5, und WordPress merkt es nicht

Am 28. August 2026 nannten 8.131 Plugins im WordPress-Verzeichnis PHP 5 als Untergrenze, eine Version, die seit Ende 2018 keine Sicherheitsupdates mehr bekommt. Ein Skandal ist das nicht. Ein Hinweis schon, und du solltest ihn lesen können.

Der naheliegende Satz zu dieser Zahl lautet: 8.131 Plugins verlangen PHP 5. Er ist falsch, und der Census führt ihn neben seiner Kennzahlentabelle mit der PHP-Mindestversion deshalb ausdrücklich als häufigen Fehlsatz. Die Angabe ist eine Untergrenze. Sie heißt: soll ab PHP 5.x laufen. Sie heißt nicht: braucht PHP 5. Und sie heißt erst recht nicht, dass das Plugin auf PHP 8 scheitert.

Der zweite Blick lohnt trotzdem. Diese eine Zeile ist das einzige Signal zur PHP-Frage, das du vor einer Installation bekommst. Kaum jemand liest sie.

Was die Zahl misst, und was nicht

Gezählt haben wir das Feld requires_php, so wie die öffentliche Schnittstelle von wordpress.org es am 28.08.2026 für alle 70.909 gelisteten Plugins meldete. Als PHP 5 gilt jede Angabe, die mit „5.“ beginnt, also 5.2 genauso wie 5.6. Das trifft auf 8.131 Plugins zu, 11,5 % des Verzeichnisses.

Bei den Installationen wird es unschärfer, und zwar mit Absicht. wordpress.org meldet aktive Installationen mit einer einzigen signifikanten Stelle: „10.000+“ heißt irgendwo zwischen 10.000 und 19.999. Wer ehrlich summiert, bekommt deshalb zwei Zahlen, die Summe aller Untergrenzen (58,0 Millionen) und die Summe aller Obergrenzen (82,8 Millionen). Installationen sind dabei keine Websites. Eine Seite mit drei solchen Plugins zählt dreimal.

Dann ist da die zweite, größere Gruppe: 31.584 Plugins (44,5 %) machen gar keine Angabe, das Feld steht bei ihnen auf false. Das Verzeichnis nimmt Plugins also auch ohne diese Zeile an. Zusammengenommen verrät die PHP-Zeile bei 39.715 Plugins, 56,0 % des Bestands, nicht, ob jemand das Plugin mit einem aktuellen PHP im Kopf angesehen hat.

Warum WordPress dich nicht warnt

WordPress liest Requires PHP aus dem Kopf der Haupt-Plugin-Datei und vergleicht den Wert mit der PHP-Version deines Servers. Ist dein Server älter, verweigert WordPress die Aktivierung. Bei Updates erscheint dann der Hinweis, dass die neue Version mit deiner PHP-Version nicht kompatibel ist, und der Link „jetzt aktualisieren“ fehlt. Das ist sinnvoll. Es ist aber die einzige Richtung, in die geprüft wird.

Eine zu niedrige Angabe fällt durch dieses Raster immer durch. wordpress.org empfiehlt heute PHP 8.3 oder höher und nennt PHP 7.4 als Untergrenze für Altumgebungen, mit dem Zusatz, dass auch diese älteren Versionen ihr Lebensende erreicht haben. Wer ein aktuelles WordPress betreibt, hat also mindestens PHP 7.4, und jede 5.x-Angabe ist damit erfüllt. Die Prüfung gilt als bestanden, still, auf jeder Seite.

Für eine Obergrenze gibt es kein Feld. „Getestet bis“ auf wordpress.org meint die WordPress-Version, nicht PHP. Eine Angabe wie „5.6 oder höher“ behauptet damit stillschweigend Verträglichkeit mit allem, was danach kam. Im Infofenster deines Backends steht „Erforderliche PHP-Version: 5.6 oder höher“, und das liest sich wie eine Beruhigung.

Wie alt diese Untergrenze ist, zeigt php.net: PHP 5.6 bekommt seit dem 31. Dezember 2018 keine Sicherheitsupdates mehr, und die Liste der abgekündigten Zweige reicht inzwischen bis PHP 8.1.

Selbstauskunft, kein Prüfergebnis

Niemand kontrolliert diese Zeile, weder das Verzeichnis noch WordPress. Der Census nennt sie in seinen Grenzen der Erhebung genau so: Selbstauskunft der Autoren, die niemand nachprüft. Trotzdem ist sie das, was du hast. Vor der Installation siehst du keinen Code und keinen Testlauf, nur Metadaten.

Unsere Lesart: Die PHP-Zeile verrät, wann ein Autor zuletzt mit der Frage „auf welchem PHP läuft das hier eigentlich?“ auf seinen Dateikopf geschaut hat. Eine 5.x-Angabe im Jahr 2026 heißt entweder, dass die Zeile seit vielen Jahren niemand angefasst hat, oder dass der Autor sie bewusst niedrig hält. Beides ist eine Aussage über Wartung. Keine von beiden ist eine Aussage über Sicherheit.

Für das bewusste Niedrighalten gibt es einen ehrlichen Grund. Hebt ein Autor die Zahl an, schneidet er Seiten auf älterem PHP von seinen Updates ab, weil WordPress dort die Aktualisierung nicht mehr anbietet. Wer viele alte Installationen bedient, überlegt sich das zweimal. Eine niedrige Zahl allein ist also kein Versäumnis, und deshalb nennen wir hier kein einziges Plugin beim Namen.

Sicherheit steckt im Code und im Tempo, mit dem Lücken geschlossen werden. Ein Plugin mit „5.6 oder höher“ kann sauber sein, eines mit „8.2 oder höher“ eine offene Lücke haben. Die Zeile unterscheidet das nicht.

Aussagekräftig wird sie erst im Verbund. Im selben Datensatz hatten 41.395 Plugins (58,4 %) seit über einem Jahr kein Release, bei 19.013 (26,8 %) stammt das letzte Release aus dem Jahr der Aufnahme und liegt über zwei Jahre zurück. Auf WordPress 7.1, dem Kern am Stichtag, waren nur 6.458 Plugins (9,1 %) getestet. Was der Census sonst zeigt, etwa wie viele WordPress-Plugins es überhaupt gibt, steht in einem eigenen Beitrag.

Was der Cyber Resilience Act damit zu tun hat

Seit dem 11. September 2026 gelten die Meldepflichten aus Artikel 14 des Cyber Resilience Act, die übrigen Pflichten der Verordnung (EU) 2024/2847 gelten ab dem 11. Dezember 2027. Es liegt nahe, eine Liste von PHP-5-Plugins als Liste von Problemfällen zu lesen. Das wäre falsch. Aus der PHP-Zeile folgt keine Schwachstelle und keine Meldepflicht, und der Census trifft aus keinem seiner Felder eine Aussage über Sicherheit oder Konformität.

Der Zusammenhang ist leiser. Ein Hersteller muss seit September aktiv ausgenutzte Schwachstellen melden und die betroffenen Nutzer informieren. Das setzt voraus, dass jemand das Plugin pflegt und seine Post liest. Eine Kopfzeile, die seit PHP 5 niemand angefasst hat, beweist das Gegenteil nicht. Sie ist aber eine Frage wert: Liest hier noch jemand mit? Was die CRA-Meldepflicht für Plugin-Anbieter im Einzelnen verlangt, haben wir aufgeschrieben, ebenso die offene Frage, ob ein freies Open-Source-Plugin überhaupt einen Hersteller im Sinne des CRA hat.

So findest du die Angabe für deine Plugins

Du brauchst dafür weder Code noch ein Werkzeug. Fang bei deinem eigenen Server an, denn die Plugin-Zeile ergibt nur im Vergleich Sinn.

  1. Deine PHP-Version: Werkzeuge, Website-Zustand, Reiter „Bericht“, Abschnitt „Server“, Zeile „PHP-Version“. Der Reiter „Zustand“ meldet außerdem, ob diese Version der Empfehlung von wordpress.org entspricht.
  2. Im Backend, je Plugin: Unter Plugins, Installierte Plugins steht bei jedem Plugin aus dem Verzeichnis der Link „Details anzeigen“. Im Fenster findest du die Zeile „Erforderliche PHP-Version: … oder höher“. Fehlt sie, macht das Plugin keine Angabe. Kennt WordPress ein Plugin nicht aus dem Verzeichnis, fehlt der Link; hat der Autor eine Adresse hinterlegt, steht dort stattdessen „Plugin-Website aufrufen“.
  3. Auf wordpress.org: Die Seitenleiste jedes Plugin-Eintrags zeigt „PHP-Version“ neben „Zuletzt aktualisiert“ und „Getestet bis“, drei Signale auf einen Blick, schon vor der Installation.
  4. In der Datei: Bei Premium-Plugins ohne Verzeichniseintrag öffnest du per SFTP oder Dateimanager den Plugin-Ordner unter wp-content/plugins/ und liest den Kommentarkopf der Haupt-Plugin-Datei. Dort steht Requires PHP:, oft noch einmal im Kopf der readme.txt. Seit WordPress 5.8 zählt für die Prüfung beim Aktivieren nur der Dateikopf.
  5. Im Census: Für die 466 Plugins ab 100.000 Installationen gibt es je ein Plugin-Profil mit PHP-Untergrenze und dem häufigsten Wert seiner Größengruppe, Stand 28.08.2026.

Was du mit dem Ergebnis machst

BefundWas er heißtWas du tust
PHP 5.x, aber Release in den letzten Monaten und „Getestet bis“ aktuellDie Kopfzeile ist alt, die Pflege läuftNichts. Wer mag, fragt im Supportforum freundlich nach.
PHP 5.x und seit über einem Jahr kein ReleaseZwei Signale zeigen in dieselbe RichtungErsatz suchen, den Wechsel auf einer Testkopie erproben
Keine PHP-AngabeKein Signal, weder gut noch schlechtRelease-Datum, „Getestet bis“ und Supportforum ansehen
Angabe höher als das PHP deines ServersWordPress sperrt Aktivierung und UpdatePHP beim Hoster anheben, vorher auf einer Testkopie prüfen
Dein Server-PHP steht auf der Abkündigungsliste von php.netDer größere Befund, größer als jede Plugin-ZeilePHP-Version anheben, das betrifft alle Plugins zugleich

Welche Signale sonst noch zählen, steht in unserem Beitrag WordPress-Plugins aktualisieren, im Abschnitt über Plugins, die dich hängen lassen. Und weil ein schlecht gepflegtes Plugin selbst zum Risiko werden kann, gehört der Blick auf die PHP-Zeile in dieselbe Inventur wie die Frage nach den passenden Sicherheits-Plugins für WordPress.

Vor jedem PHP-Wechsel: Backup ziehen, auf einer Testkopie umstellen, die wichtigsten Seiten und Formulare durchklicken. Erst dann auf der echten Seite.

Wo wir selbst stehen

Unsere Plugins im Verzeichnis nennen PHP 7.4, 8.0 oder 8.1 als Untergrenze, so meldete es die Schnittstelle von wordpress.org am 4. Oktober 2026. Auch das ist Selbstauskunft, und auch PHP 7.4 steht auf der Liste von php.net. Eine Untergrenze ist keine Empfehlung, bei uns so wenig wie bei den 8.131 anderen.

Wer selbst ein Plugin pflegt, dem raten wir: Setz die Zeile auf die älteste PHP-Version, auf der du wirklich testest, im Dateikopf und in der readme gleich. Sie ist der einzige Hinweis zur PHP-Frage, den ein Betreiber vor der Installation bekommt. Eine Zeile, die seit PHP 5 dort steht, beantwortet diese Frage für niemanden.

Lieber prüfen lassen?

Beim Sicherheits-Check & Härtung suchen wir Schwachstellen in Core, Theme und Plugins, härten den Login, prüfen deine Backups und schreiben dir einen Bericht, sortiert nach Dringlichkeit. Festpreis ab 490 €.

Sicherheits-Check anfragen

Häufige Fragen

Welche PHP-Version braucht ein WordPress-Plugin?

Die Mindestversion steht in der Zeile „Requires PHP“ im Kopf der Haupt-Plugin-Datei und meist auch in der readme.txt. Eine Obergrenze gibt es nicht. Im Backend findest du sie unter „Details anzeigen“, auf wordpress.org in der Seitenleiste. Am 28.08.2026 fehlte die Angabe bei 44,5 % der gelisteten Plugins.

Ist ein Plugin mit Requires PHP 5.6 unsicher?

Nicht automatisch, denn die Zeile ist eine Selbstauskunft über die Untergrenze und kein Sicherheitsbefund. Sie sagt nicht, dass das Plugin auf PHP 8 scheitert oder Lücken enthält. Aussagekräftig wird sie erst zusammen mit dem letzten Release, der getesteten WordPress-Version und dem Supportforum.

Wo sehe ich, welche PHP-Version meine WordPress-Seite nutzt?

Unter Werkzeuge, Website-Zustand, Reiter „Bericht“, Abschnitt „Server“ steht die PHP-Version deines Servers. Der Reiter „Zustand“ zeigt, ob sie der Empfehlung von wordpress.org entspricht, das ist PHP 8.3 oder höher (Stand: 4. Oktober 2026). Umstellen lässt sich die Version in aller Regel beim Hoster.

Was passiert, wenn mein Server ein älteres PHP hat, als das Plugin verlangt?

WordPress verweigert in diesem Fall die Aktivierung des Plugins. Verlangt erst ein Update die höhere PHP-Version, meldet WordPress die neue Version, bietet aber keine Aktualisierung an. Eine zu niedrige Angabe dagegen löst nirgends eine Warnung aus.

Sollte ich Plugins löschen, die PHP 5 als Mindestversion angeben?

Nein, nicht wegen dieser Zeile allein. Eine niedrige Untergrenze kann vergessen oder bewusst gewählt sein, über den Code sagt sie nichts. Prüf zuerst das letzte Release und das Supportforum; erst wenn auch dort Stillstand herrscht, such Ersatz und teste den Wechsel auf einer Kopie deiner Seite.

Wie viele WordPress-Plugins geben noch PHP 5 an?

Am 28.08.2026 waren es 8.131 von 70.909 gelisteten Plugins, also 11,5 %. Zusammen tragen sie 58,0 bis 82,8 Millionen Installationen; die Spanne entsteht, weil wordpress.org Installationen nur in Bändern meldet. Installationen sind keine Websites, eine Seite mit mehreren solchen Plugins zählt mehrfach.

Zurück zum Blog Ein Beitrag von hafenstudios