EC-CUBEとPHPのサポート終了まとめ【2026年版】あなたのバージョンはまだ安全か
「動いているから問題ない」は、サポート終了後のEC-CUBEでもっとも多い誤解です。サポートが切れると、新しい脆弱性が見つかっても修正が配られません。まず、自分のショップがどこにいるのかを表で確認してください。
まず結論:2026年9月時点の立ち位置
- EC-CUBE 4.3系(PHP 8.1〜8.3):現行の推奨ライン。ただしPHP 8.1は2025年末でセキュリティ修正が終了しているため、PHPは8.2以上(できれば8.3)へ。
- EC-CUBE 4.2系(PHP 7.4〜8.1):本体には2026年3月にパッチ(4.2.3-p2)が出ていますが、対応するPHPはすべてサポート終了。PHP側の穴が塞がれません。
- EC-CUBE 4.1系:2026年3月に4.1.2-p5が提供されました。ただし土台のPHP 7系は終了済み。
- EC-CUBE 4.0系・3.0系・2系:2026年3月のパッチ提供対象に4.0系以下は含まれていません。ミドルウェア(PHP・Symfony・DB)も公式サポート外で、放置は事故待ちの状態です。
PHPのサポート終了日(公式)
| PHP | アクティブサポート終了 | セキュリティ修正終了(EOL) | 状態 |
|---|---|---|---|
| 7.4 | 2021-11-28 | 2022-11-28 | 終了 |
| 8.0 | 2022-11-26 | 2023-11-26 | 終了 |
| 8.1 | 2023-11-25 | 2025-12-31 | 終了 |
| 8.2 | 2024-12-31 | 2026-12-31 | あと3か月あまり |
| 8.3 | 2025-12-31 | 2027-12-31 | セキュリティ修正のみ |
| 8.4 | 2026-12-31 | 2028-12-31 | 現役 |
出典:php.net「Supported Versions」。EC-CUBE 4.3が動作するPHPの上限は8.3です。
EC-CUBE各系列と対応PHP
| EC-CUBE | 初回リリース | 対応PHP | 2026年3月のパッチ | 備考 |
|---|---|---|---|---|
| 4.3系 | 2024年7月 | 8.1〜8.3 | 4.3.1-p1 | Symfony 6.4。推奨 |
| 4.2系 | 2022年9月 | 7.4〜8.1 | 4.2.3-p2 | 対応PHPがすべてEOL |
| 4.1系 | 2021年 | 7.x〜8.0 | 4.1.2-p5 | PHP側は終了済み |
| 4.0系 | 2018年10月 | 7.1〜7.4 | なし | CVE-2021-20717(実被害あり) |
| 3.0系 | 2015年7月 | 5.6〜7.4 | なし | 新規利用は非推奨 |
| 2系 | 2009年〜 | — | コミュニティ | 2.25系が2025年3月に更新 |
サポート終了を放置すると、実際に何が起きるか
1. 脆弱性が見つかっても直せない
EC-CUBE 4.0系では、管理画面に届く注文情報などにスクリプトを混入させるクロスサイトスクリプティング(CVE-2021-20717)が公表され、EC-CUBE社自身が「本脆弱性を悪用した攻撃を確認」と発表しました。狙われるのは決済画面の改ざんによるカード情報の窃取です。修正はパッチで提供されましたが、サポート外のバージョンにこの種の修正は届きません。
2. 決済代行会社・PCI DSSの要件を満たせなくなる
クレジットカード決済の継続には、サーバー側ソフトウェアがサポート内であることが前提になります。監査や加盟店調査で「PHP 7.4で運用中」が見つかれば、改善要求や決済停止の対象になります。
3. サーバー更新で突然動かなくなる
レンタルサーバーやクラウドがPHPの古いバージョンを提供終了すると、EC-CUBE側が対応していないPHPに強制移行され、エラーで停止することがあります。「動かなくなってから」の移行は、テストなしの一発勝負になりがちです。
何から手を付けるか
- 現状を数字で把握する:EC-CUBE・PHP・DBのバージョン、プラグイン一覧、カスタマイズの量。ここが分からないと制作会社も見積りを出せません。
- PHPだけ先に上げられるか確認:4.2系ならPHP 8.1(既にEOLですが7.4より安全)、4.3系なら8.3へ。プラグインの対応状況が壁になることが多いです。
- 4.3へのバージョンアップか、他カートへの移行かを決める:カスタマイズが多い・プラグイン依存が強いショップは4.3へ、運用体制が小さいショップはASP(makeshop等)移行も合理的です。
CubeCheckupは、この「現状把握」と「見積り」の部分を、管理画面から3分で依頼できるようにしたものです。プラグインが本体・PHP・DB・プラグインの状態を自動で読み取り、専門スタッフがリスクと費用を整理して管理画面に返します。
参考:PHP Supported Versions / EC-CUBE Releases(GitHub) / JPCERT/CC 注意喚起 CVE-2021-20717
自社のEC-CUBEがどの状態か、3分で確かめる
CubeCheckupプラグインを入れて「診断を依頼」するだけ。本体・PHP・プラグインの状態から、専門スタッフがリスクとバージョンアップ費用を見積ります。期間限定・先着20社まで無料。
無料で診断を依頼 →