WordPress è un’applicazione PHP. Ogni richiesta di pagina passa attraverso l’interprete PHP sul tuo server, e la versione di PHP fornita dal tuo host ha un effetto enorme su quanto è veloce, sicuro e stabile il tuo sito WordPress. La versione di PHP è una delle parti dello stack a cui i proprietari pensano di meno, e una di quelle che gli host più spesso lasciano intatte a meno che non venga chiesto. È un problema.
Questo articolo spiega perché la versione di PHP conta, come controllare quale stai usando e come aggiornarla senza rompere il tuo sito.
Come funzionano le versioni di PHP
PHP ha un calendario di rilascio pubblico. Una nuova versione principale esce all’incirca ogni novembre. Ogni versione riceve supporto completo per due anni, poi solo supporto di sicurezza per un terzo anno, poi nulla. Da quel momento non verrà più rilasciata alcuna patch di sicurezza per quella versione, qualunque sia la falla scoperta.
Quest’ultimo punto conta. Un sito WordPress che gira su PHP 7.4, ormai da anni oltre il fine vita, gira su software che non riceverà mai più una correzione. Se domani viene scoperta una vulnerabilità critica, il tuo sito ce l’avrà, e nessuna patch arriverà.
Perché gli host lasciano in esecuzione vecchie versioni di PHP
Gli host di solito sono restii a forzare gli aggiornamenti di PHP perché non vogliono rompere i siti dei clienti. Alcuni host condivisi ti mandano un’email, poi un’altra, e poi lasciano in silenzio la versione predefinita invariata per anni. Altri rendono disponibile una nuova versione ma richiedono che tu la attivi da un pannello di controllo.
L’approccio prudente è ragionevole, ma lascia a te la responsabilità di cliccare davvero il pulsante. Molti siti che analizziamo sono su una versione di PHP che il loro host ha offerto in silenzio di aggiornare un anno fa.
Il costo in sicurezza del PHP vecchio
PHP, come qualsiasi software, ha bug. Alcuni di questi bug sono rilevanti per la sicurezza. Quando PHP rilascia un aggiornamento di sicurezza, di solito si applica alla versione corrente e a una o due versioni principali precedenti. Le versioni più vecchie restano vulnerabili. Gli attaccanti sanno quali versioni sono ancora molto usate, quali vulnerabilità si applicano e quali scanner puntare sui siti che le eseguono.
Peggio ancora, alcune correzioni di sicurezza di WordPress stesso dipendono da funzionalità del linguaggio che esistono solo nelle versioni più recenti di PHP. Un WordPress con patch su una vecchia versione di PHP può comportarsi in modo diverso dallo stesso WordPress con patch su una versione attuale, lasciando falle che il team di sicurezza non intendeva.
Il costo in prestazioni
PHP ha migliorato notevolmente le prestazioni nelle versioni recenti. I benchmark reali di WordPress mostrano costantemente miglioramenti percentuali a doppia cifra passando da PHP 7 a PHP 8, e ulteriori guadagni lungo la serie 8.x. Per un sito ricco di contenuti, questo si traduce in caricamenti di pagina più rapidi, minori costi del server e migliori punteggi di Core Web Vitals.
Se il tuo sito è sembrato lento nonostante un buon host e un elenco di plugin pulito, la versione di PHP è una delle prime cose da controllare. C’è velocità gratuita lì che aspetta di essere reclamata.
Come controllare la tua versione di PHP
Il modo più rapido è dall’interno di WordPress. Vai su Strumenti, poi Salute del sito, poi la scheda Informazioni. Espandi la sezione Server. La versione di PHP è elencata lì, insieme alla versione del database, al server web e ad altri dettagli.
Se non hai accesso alla bacheca, chiedi al tuo host. Potrà dirti quale versione è attiva e quali sono disponibili per l’aggiornamento. Gli host affidabili pubblicano sul proprio sito le versioni di PHP supportate.
Il controllo di compatibilità prima dell’aggiornamento
Aggiornare PHP non è solo cliccare un pulsante. Vecchi temi e plugin possono usare funzioni rimosse nelle versioni più recenti di PHP, o comportamenti resi più rigidi, o schemi che ora generano errori fatali invece di avvisi. Un aggiornamento alla cieca può mettere giù un sito.
L’approccio sicuro è eseguire prima un controllo di compatibilità. Il plugin ufficiale PHP Compatibility Checker può analizzare il tuo tema e i plugin attivi rispetto a una versione di PHP di destinazione e segnalare potenziali problemi. Ancora meglio, uno sviluppatore può eseguire l’equivalente moderno direttamente sul codice.
Qualunque cosa segnali l’analisi, il vero test è applicare prima l’aggiornamento su una copia di staging. L’ambiente di staging ti permette di vedere il comportamento reale con dati reali, inclusi i problemi che un controllo statico potrebbe non cogliere.
Cosa fare quando un plugin non è compatibile
Se l’aggiornamento in staging rivela che un plugin si rompe sulla nuova versione di PHP, hai tre scelte. Trovare un plugin alternativo che supporti la nuova versione. Correggere tu stesso il plugin problematico se hai la capacità di sviluppo. Oppure accettare che il plugin sia abbandonato e, o pagare qualcuno perché lo mantenga per te, o migrare del tutto verso un altro.
Ciò che non dovresti fare è restare sulla vecchia versione di PHP per tenere in vita il plugin. Significa lasciare che l’anello più debole del tuo stack trattenga tutto il resto.
Un calendario pratico per gli aggiornamenti di PHP
La regola più semplice è essere al massimo una versione principale indietro rispetto al rilascio attuale di PHP. A metà 2026, la linea stabile attuale è PHP 8.4, con la 8.3 in solo supporto di sicurezza. Qualsiasi cosa più vecchia di 8.3 dovrebbe essere nella tua lista di azioni. Qualsiasi cosa della serie 7.x andrebbe trattata come urgente.
Pianifica di testare e aggiornare una volta all’anno, idealmente nel primo trimestre, quando l’ultimo rilascio si è assestato. La maggior parte degli host rende l’aggiornamento un singolo clic, ma il test conta più del clic.
Ti serve una mano?
Se non sei sicuro di quale versione di PHP usi il tuo sito, o se hai rimandato l’aggiornamento per paura di rompere qualcosa, il team di Defyn può eseguire un controllo di compatibilità, preparare un sito di staging e guidarti attraverso l’aggiornamento in sicurezza. Mettiti in contatto e porteremo al passo le fondamenta del tuo sito WordPress.



