網路技術應用研究公司 W3Techs 最近表示,根據所有網站使用 PHP 版本的情況,從2019年1月1日起,有近62%的網站將會因為無法獲得安全更新,而受到惡意攻擊。
根據 W3Techs 的調查,從本月 15 日開始,其研究的網站樣本中使用的 PHP 的比例高達 78.9%,使用 PHP 5 的網站的比例達到 61.8%。在子版本中,使用 PHP 5.6 版的網站的比例為 41.5%,使用版本5的比例最高。
根據 PHP 官方網站列出的支援版本及時刻表(如下),PHP
5.6 於 2014 年發布,主要支援已於2017年1月19日關閉,安全支援將於2018年12月31日終止。即兩個半月後,使用 PHP 5.6
版本的網站將不再收到安全漏洞或錯誤更新,除非使用者支付作業系統供應商的更新服務費用。如果駭客發現並利用舊版 PHP
中的漏洞,可能會使數百萬個網站和用戶陷入危險。
事實上,PHP 5.6 的主要及安全更新期早就結束,但因使用的網站較多,因此,PHP 維護組織曾一度分別延長其支援時間。
有些人將這種情況描述為 PHP 定時炸彈。較新的 PHP 7.0 將不再在今年12月1日的 EOL(生命週期結束)提供安全支援。即便是版本 7.1 也將於12月1日終止。一年後結束安全支援。
目前三大網站內容管理系統(CMS)專案中,只有
Drupal 宣布從明年3月6日起,Drupal 支援網頁最低要求 PHP 7,建議採用 7.1 版。 Joomla 推薦使用 5.6
或更高版本,支援下限為 5.3.10。 Wordpress 建議使用 PHP 7.2 或更高版本,最低支援5.2.4。
根據 ZDNet 通報,WordFence 安全組件研發主管 Sean Murphy 表示,PHP 漏洞利用的主要目標不是在 PHP 本身,而是在 PHP 函式庫和 CMS 系統中,但其他安全專家認為,等截止日期到來,駭客就會積極利用 PHP 5.6 中的漏洞的。