PHP 8.6 RC3 y el fin de PHP 8.2: qué versión usa tu web

El equipo de PHP publicó el 8 de octubre de 2026 la versión candidata RC3 de PHP 8.6, cuya versión final está prevista para el 19 de noviembre. Seis semanas después, el 31 de diciembre, PHP 8.2 deja de recibir parches de seguridad. Afecta a toda web hecha con WordPress, Drupal u otro programa escrito en PHP.

Lo que se sabe

  • La RC3: php.net anunció PHP 8.6.0 RC3 el 8 de octubre de 2026. Es una versión para pruebas: el anuncio pide no usarla en producción.
  • Lo que falta: la RC4 está prevista para el 22 de octubre, según ese anuncio. El calendario del wiki de PHP añade una RC5 el 5 de noviembre y la versión final el 19 de noviembre de 2026. El anuncio lo describe como un esquema aproximado, así que las fechas pueden moverse.
  • La RC1 no llegó a salir: hubo un error al empaquetarla y el 24 de septiembre se publicó en su lugar la RC2, según el anuncio de ese día.
  • PHP 8.2 se acaba: la tabla de versiones de php.net pone el fin de su soporte de seguridad el 31 de diciembre de 2026. A partir de ahí la rama queda sin soporte.
  • PHP 8.4 cambia de fase: ese mismo día termina su soporte activo. Hasta el 31 de diciembre de 2028 solo recibirá correcciones de seguridad críticas.
  • Las demás ramas: PHP 8.3 tiene parches de seguridad hasta el 31 de diciembre de 2027 y PHP 8.5, hasta el 31 de diciembre de 2029, según la misma tabla. PHP 8.1 quedó sin soporte el 31 de diciembre de 2025.
  • Qué trae 8.6 que toca a una web: las notas de actualización de la RC3 cambian tres valores por defecto de las sesiones para que sean seguros de fábrica: session.use_strict_mode y session.cookie_httponly pasan a 1, y session.cookie_samesite pasa a «Lax». También declaran obsoletas varias funciones de MySQLi y recogen cambios incompatibles en 25 apartados, el núcleo y 24 extensiones, según el recuento de este artículo.
  • Cuántas webs van por detrás: en las estadísticas de WordPress.org, consultadas el 10 de octubre de 2026, el 24,60 % de los sitios WordPress usa PHP 8.2 y otro 35,67 % usa PHP 8.1 o anterior, versiones ya sin soporte. La suma del segundo dato es de este artículo.

Qué cambia y qué no

Hoy no cambia nada en tu web. La RC3 sirve para probar, no para un servidor en producción.

Lo que sí tiene fecha es el final de PHP 8.2. Desde el 1 de enero de 2027, un fallo de seguridad que aparezca en esa rama ya no tendrá corrección oficial. La web seguirá funcionando, pero cada mes más expuesta. php.net pide a quien use una versión sin soporte que actualice cuanto antes.

Tampoco hace falta pasar a PHP 8.6 en noviembre. La tabla de compatibilidad de WordPress llega hasta PHP 8.5 y aún no tiene columna para 8.6. La de Drupal no marca ninguna versión como compatible con 8.6 y remite a una incidencia de seguimiento.

El destino prudente hoy es PHP 8.3 u 8.4. WordPress recomienda PHP 8.3 o superior. Drupal 11 admite 8.3 y 8.4 en las cuatro versiones de su tabla (de la 11.1 a la 11.4), y Drupal 10 (de la 10.4 a la 10.6), de la 8.1 a la 8.4. Con 8.4 el margen es mayor: tiene parches hasta finales de 2028, un año más que 8.3.

Cómo saber si te afecta

  1. Mira qué versión de PHP usa tu web. En WordPress: Herramientas → Salud del sitio → Información → Servidor. En Drupal: Informes → Informe de estado. En muchos paneles de hosting aparece en un selector de versión de PHP.
  2. Si ves 8.1 o menos, tu web ya funciona sin parches oficiales de PHP. Algunos proveedores y distribuciones de Linux aplican parches propios a versiones antiguas: pregúntalo.
  3. Si ves 8.2, quedan 82 días desde hoy, 10 de octubre, hasta el 31 de diciembre. La cuenta es de este artículo.
  4. Antes de cambiar, actualiza lo demás. Primero WordPress o Drupal, después los plugins o módulos y el tema. Un plugin abandonado es lo primero que suele fallar al subir de versión de PHP.
  5. Prueba en una copia. Si tu hosting ofrece un entorno de pruebas, cambia allí la versión y recorre las páginas clave: formularios, carrito y acceso de usuarios. Si no lo ofrece, haz una copia de seguridad y cambia en una hora de poco tráfico. Los días siguientes, mira en Search Console las estadísticas de rastreo por si aparecen errores del servidor.
  6. Si tienes hosting compartido, pregunta a tu proveedor: «¿Qué versiones de PHP ofrecen hoy, hasta cuándo mantendrán PHP 8.2 y cuándo tendrán PHP 8.6?».
  7. Si tu web es a medida, pide a quien la mantiene que lea las notas de actualización antes de pasar a 8.6. Según esas notas, una aplicación que dependa de recibir la cookie de sesión en envíos POST desde otro sitio tendrá que ajustar session.cookie_samesite.

Fechas para la agenda: 22 de octubre (RC4), 5 de noviembre (RC5), 19 de noviembre (PHP 8.6, si se cumple el calendario) y 31 de diciembre de 2026 (fin de PHP 8.2 y del soporte activo de PHP 8.4).

Relacionado: Let's Encrypt baja sus certificados a 64 días: qué revisar

Fuentes

Actualizaciones: aquí se añadirá la fecha real de salida de PHP 8.6 si el calendario cambia, y lo que publiquen WordPress y Drupal sobre su compatibilidad con esa versión.