El equipo de PHP publicó el 24 de septiembre cuatro versiones de seguridad a la vez: 8.5.11, 8.4.26, 8.3.35 y 8.2.34. Solo la 8.4.26 corrige 11 vulnerabilidades. La buena noticia, si tu web está alojada con nosotros: los servidores de hosting compartido ya sirven la 8.2.34, la 8.3.35 y la 8.4.26, así que si usas cualquiera de esas tres ramas ya tienes los parches puestos sin hacer nada.
Qué corrige
Las notas de la 8.4.26 recogen fallos en varias piezas que una web usa a diario sin saberlo. Los que más conviene entender:
- PHP-FPM con IPv6. La lista de direcciones autorizadas a hablar con FPM (
listen.allowed_clients) comparaba solo una parte de la dirección IPv6, y eso permitía saltársela. - Verificación de certificados TLS. Si el nombre del servidor no coincidía con los nombres alternativos del certificado, PHP volvía a mirar el nombre común (CN), que es justo lo que no debe hacer. Hay además un desbordamiento de memoria al procesar un certificado preparado con un comodín en ese campo.
- Credenciales en redirecciones. Al seguir una redirección HTTP hacia otro dominio, el envoltorio de streams de PHP podía reenviar credenciales al sitio de destino.
- Archivos Phar. Un desbordamiento de entero al leer archivos TAR permitía colar entradas dentro del archivo.
- El resto toca a SOAP, a mysqlnd, a los filtros de conversión de streams y a los nombres de dispositivo reservados en Windows.
Ninguno de estos fallos se arregla desde tu código: se arregla cambiando el binario de PHP. Por eso lo que importa es en qué versión exacta estás.
El 31 de diciembre se acaba la 8.2
Según el calendario oficial de PHP, la rama 8.2 deja de recibir parches de seguridad el 31 de diciembre de 2026. La 8.2.34 de esta tanda es, por tanto, de las últimas que va a tener. La 8.3 sigue con parches hasta el 31 de diciembre de 2027 y la 8.4 hasta el 31 de diciembre de 2028. Si tu web sigue en la 8.2, o en algo más antiguo como la 8.1 o la 7.4, a partir de enero los fallos que se descubran en esa versión ya no se van a corregir.
Qué hacer en tu hosting
- Mira qué versión usa tu web. Lo ves en tu panel, en la ficha del dominio. Si no lo encuentras, lo explicamos en Cómo cambiar la versión de PHP de tu web.
- Si estás en la 8.3 o en la 8.4, no tienes que hacer nada: ya estás en la versión parcheada.
- Si estás en la 8.2 o por debajo, planifica el salto antes de fin de año. Nuestra recomendación es la 8.4, que es la que más soporte tiene por delante.
- Prueba antes de cambiar. Haz una copia de tu web en un subdominio, cambia allí la versión y navega por las páginas que más importan: el formulario de contacto, el carrito, el área privada. Tienes los pasos en Cómo copiar tu web a un subdominio de pruebas.
- Cambia la versión en la web real con PHP Selector. Si algo falla, vuelves a la versión anterior desde el mismo sitio en un minuto.
Si tienes un WordPress, actualiza antes plugins y tema: casi todos los problemas al subir de PHP vienen de un plugin que no se actualiza desde hace años. Te lo contamos en Cómo actualizar WordPress, plugins y temas sin romper tu web, y el contexto de la fecha de cierre está en PHP 8.2 muere el 31 de diciembre.
Y si tienes un VPS
En un servidor propio, las versiones de PHP las actualiza quien administra el servidor. Si tu VPS no es administrado, revisa hoy qué versiones tienes instaladas y aplica las actualizaciones del sistema. Todos nuestros planes están en hosting web y en hosting WordPress.
Fuentes: Noticias de php.net · Registro de cambios de PHP 8.4.26 · Versiones con soporte