Phiên bản PHP nào còn được vá bảo mật tính tới 2026
Website chạy bình thường không có nghĩa phiên bản PHP đang dùng vẫn được vá. Bài viết liệt kê nhánh PHP còn hỗ trợ tới 2026 và cách tự kiểm, nâng cấp an toàn.
Từ 01/01/2026, PHP 8.1 không còn nhận thêm bản vá bảo mật nào, dù nhiều website vẫn chạy êm ru trên nhánh này mỗi ngày. Website chạy được và phiên bản PHP còn được vá là hai chuyện khác nhau: trang không lỗi ngay lập tức, nhưng lỗ hổng phát hiện sau mốc này sẽ không bao giờ có bản sửa chính thức. Bài viết đi qua vòng đời hỗ trợ của từng nhánh PHP, cách tự kiểm website đang chạy bản nào, và thứ tự việc cần làm khi quyết định nâng cấp.

Website vẫn chạy bình thường thì có cần đổi phiên bản PHP không
Chạy bình thường không đồng nghĩa còn được bảo vệ. PHP vẫn thực thi mã nguồn giống hệt lúc trước, nhưng một nhánh PHP đã hết Security Support sẽ không nhận thêm bản vá nào cho lỗ hổng phát hiện sau mốc đó. Website đứng yên về mặt hiển thị, rủi ro bảo mật lại tăng dần theo thời gian.
Đây là lý do một nhánh PHP hết hỗ trợ vẫn nguy hiểm dù website chưa gặp sự cố gì. Máy chủ web, cơ sở dữ liệu và các thư viện khác vẫn được vá đều, riêng lõi PHP thì đứng im. Bất kỳ lỗ hổng nào tìm thấy trong một nhánh đã đóng Security Support sẽ tồn tại vĩnh viễn trên những website chưa chuyển đi, vì dự án PHP không phát hành thêm bản sửa cho nhánh đó.
Vòng đời PHP của mỗi nhánh kéo dài bao lâu
Theo lịch hỗ trợ chính thức của dự án PHP, mỗi nhánh trải qua hai giai đoạn: hai năm Active Support nhận tính năng mới và bản vá, sau đó hai năm Security Support chỉ còn sửa lỗi nghiêm trọng và lỗi bảo mật. Tổng vòng đời một nhánh kéo dài bốn năm kể từ ngày phát hành.
Active Support là giai đoạn nhánh còn nhận tính năng mới, sau đó chuyển sang Security Support, giai đoạn chỉ vá lỗi nghiêm trọng chứ không thêm tính năng nữa. Hết luôn Security Support, nhánh coi như đóng cửa: mọi lỗ hổng phát hiện từ đó về sau không còn bản sửa chính thức. Trên gói Linux Hosting doanh nghiệp của BizMaC, việc theo dõi và đổi bản PHP đang chạy nằm sẵn trong panel quản trị, không phải chờ ai xử lý tay.
Phiên bản PHP nào còn được vá bảo mật tính tới 2026
Theo lịch hỗ trợ chính thức của dự án PHP, nhánh 8.1 đã hết Security Support từ 31/12/2025 và nhánh 8.2 sẽ hết vào 31/12/2026. Tính tới 2026, bốn nhánh 8.2, 8.3, 8.4 và 8.5 vẫn nằm trong vòng bảo vệ chính thức, còn bản 8.5 là bản mới nhất trong nhóm này.
| Nhánh | Trạng thái hiện tại | Hết Security Support |
|---|---|---|
| PHP 8.1 | Đã hết hỗ trợ, không còn nhận bản vá | 31/12/2025 |
| PHP 8.2 | Còn Security Support | 31/12/2026 |
| PHP 8.3 | Còn được hỗ trợ | Chưa tới mốc kết thúc |
| PHP 8.4 | Còn được hỗ trợ | Chưa tới mốc kết thúc |
| PHP 8.5 | Bản mới nhất, còn được hỗ trợ | Chưa tới mốc kết thúc |
Khác biệt đáng chú ý nhất nằm ở PHP 8.2: nhánh này vẫn còn Security Support tới hết 2026, nhưng vòng bảo vệ sẽ đóng lại đúng một năm sau khi nhánh 8.1 đã đóng. Website đang dùng bản 8.2 chưa cần đổi gấp, nhưng nên đưa việc nâng cấp vào kế hoạch trong năm nay.
Cách kiểm website còn đang chạy PHP 8.1 hay đã lên bản mới
Cách nhanh nhất là vào panel quản trị hosting, mục cấu hình PHP của từng website, số phiên bản hiển thị ngay ở đó. Không có quyền truy cập panel thì tạo một file PHP chứa lệnh phpinfo(), mở file đó trên trình duyệt, dòng đầu tiên của trang hiển thị đúng số bản đang chạy.
Nhiều website chạy nhánh 8.1 từ lúc dựng, chưa từng đổi vì trước đây không có lý do phải đổi. Sau khi nhánh này hết Security Support, việc kiểm tra nên làm ngay cả khi website chưa có dấu hiệu bất thường, vì dấu hiệu của một lỗ hổng chưa vá thường không hiện ra cho tới khi bị khai thác.
Vì sao code cũ và plugin WordPress hay chặn việc nâng cấp
Code viết cho bản PHP cũ đôi khi dùng cú pháp hoặc hàm đã bị loại bỏ ở bản mới, chạy thẳng lên dễ báo lỗi hoặc trắng trang. Plugin và theme không cập nhật lâu ngày cũng thường chưa kiểm tra tương thích với bản PHP mới nhất, đây là lý do phổ biến khiến nhiều người trì hoãn nâng cấp.
Đây không phải lý do để đứng yên mãi, mà là lý do phải kiểm tra tương thích trước khi đổi, không đổi rồi mới đi tìm lỗi ở đâu. Website chạy nền tảng này nên rà lại danh sách plugin đang cài, gỡ plugin không còn dùng, cập nhật plugin còn giữ trước khi tính tới việc đổi bản PHP. PHP 8.3 hiện là đích nâng cấp phổ biến nhất cho website chạy nền tảng này, phần lớn plugin còn được duy trì đã kiểm tra tương thích tới bản đó. Trên gói WordPress Hosting cài sẵn LiteSpeed Cache, đội kỹ thuật BizMaC hỗ trợ kiểm tra tương thích plugin trước khi đổi bản PHP.
Muốn kiểm tra site có tương thích trước khi đổi bản PHP?
Linux Hosting BizMaC cho chọn phiên bản PHP ngay trong panel Plesk hoặc DirectAdmin, gói từ 29.000đ/tháng, đội kỹ thuật hỗ trợ kiểm tra tương thích trước khi bạn đổi.
Thứ tự việc an toàn khi nâng cấp PHP cho website
Thứ tự an toàn gồm sáu bước nối tiếp: kiểm tra tương thích của code và plugin, sao lưu toàn bộ dữ liệu, chạy thử trên bản sao trước, mới đổi bản PHP trên bản chính, theo dõi log lỗi ngay sau khi đổi, và giữ sẵn đường lùi nếu phát sinh sự cố nghiêm trọng.
- Kiểm tra tương thích: rà code tự viết và plugin, theme đang dùng với bản PHP định lên.
- Sao lưu toàn bộ dữ liệu và mã nguồn trước khi đổi bất cứ thứ gì. Bài viết về lịch backup website nên áp dụng có hướng dẫn chi tiết hơn phần này.
- Chạy thử trên một bản sao (staging) trước, không đổi thẳng trên website đang phục vụ khách.
- Đổi bản chính sau khi bản sao đã chạy ổn.
- Theo dõi log lỗi trong vài ngày đầu, đây là nơi phát hiện sớm nhất nếu có phần code chưa tương thích.
- Giữ đường lùi: biết cách quay lại bản cũ nhanh nếu sự cố nghiêm trọng xảy ra.
Trên hosting dùng chung, việc đổi bản PHP thực hiện ngay trong panel quản trị đi kèm gói, Plesk hoặc DirectAdmin đều có mục chọn phiên bản riêng cho từng website, không cần thao tác dòng lệnh. Trên VPS thì người quản trị tự cấu hình lại theo hệ điều hành đang dùng. Cách phân biệt hai panel này có thể xem thêm ở bài so sánh Plesk và DirectAdmin.
Câu hỏi thường gặp về phiên bản PHP và bảo mật website
PHP 8.1 còn dùng được sau ngày 31/12/2025 không?
Chạy được nhưng không còn được vá. Server vẫn thực thi bình thường, chỉ là mọi lỗ hổng phát hiện sau mốc này sẽ không có bản sửa chính thức từ dự án PHP nữa.
Nâng cấp PHP có làm website bị lỗi không?
Có khả năng nếu code hoặc plugin chưa tương thích, nên bài viết khuyên chạy thử trên bản sao trước khi đổi trên website chính. Sao lưu đầy đủ trước khi bắt đầu là bước không được bỏ qua.
WordPress có bắt buộc lên bản PHP mới nhất không?
Không bắt buộc lên bản mới nhất ngay, nhưng nên nằm trong nhánh còn Security Support. PHP 8.3 hiện là đích nâng cấp phổ biến nhất cho website chạy nền tảng này vì phần lớn plugin duy trì đã kiểm tra tương thích tới bản đó.
Trên hosting dùng chung, đổi bản PHP ở đâu?
Ngay trong panel quản trị đi kèm gói hosting, Plesk hoặc DirectAdmin đều có mục chọn phiên bản riêng cho từng website, không cần thao tác dòng lệnh.
Ghi nhanh
Chạy được và được vá là hai chuyện khác nhau, khoảng cách giữa hai điều này ngày càng rộng sau khi một phiên bản PHP đóng Security Support. Nhánh 8.1 đã đóng từ 01/01/2026, nhánh 8.2 còn hạn tới hết 2026, nhánh 8.3 tới 8.5 vẫn còn trong vòng bảo vệ.
Việc cần làm trước tiên là tự kiểm xem website đang chạy nhánh nào, rồi lên kế hoạch nâng cấp theo đúng thứ tự: kiểm tra tương thích, sao lưu, chạy thử, đổi, theo dõi log. Cần một nơi cho chọn bản PHP và có đội kỹ thuật hỗ trợ kiểm tra tương thích, có thể xem qua các gói Linux Hosting BizMaC.
Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.
Để BizMaC dựng website cho doanh nghiệp bạn
Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.



