Contao 4.13 — seit Februar 2026 ohne Sicherheitsupdates.
Wer noch auf 4.13 läuft, betreibt ein System, für das keine Sicherheitslücken mehr geschlossen werden. Das ist kein Grund zur Panik, aber ein Grund zur Planung — und die sollte nicht noch ein Jahr warten.
Contao 4.13 erhielt Fehlerbehebungen bis Februar 2025 und Sicherheitsupdates bis Februar 2026. Seitdem werden gemeldete Lücken für diese Version nicht mehr geschlossen. Die aktuelle Langzeitfassung ist Contao 5.7 mit Pflege bis 2029 und Sicherheitsupdates bis 2030; daneben steht 5.3 mit Sicherheitsupdates bis 2028. Der Weg führt über einen Versionssprung — technisch überschaubar, wenn die Erweiterungen mitspielen.
Website down oder gehackt? Schreib mir per WhatsApp oder E-Mail mit Domain und kurzer Beschreibung — ich melde mich in der Regel innerhalb weniger Stunden, auch am Wochenende, wenn es brennt. Zugangsdaten bitte nie in der ersten Nachricht, sondern erst nach Absprache über einen sicheren Weg.
Der Stand.
| Version | Aktive Pflege | Sicherheitsupdates |
|---|---|---|
| 4.13 LTS | endete Februar 2025 | endete Februar 2026 |
| 5.3 LTS | bis Februar 2027 | bis Februar 2028 |
| 5.7 LTS | bis Februar 2029 | bis Februar 2030 |
Stand der Recherche: Oktober 2026. Contao arbeitet mit Langzeitfassungen, die im Zweijahresrhythmus erscheinen — eine Fassung wird zwei Jahre aktiv gepflegt und bekommt danach zwei weitere Jahre Sicherheitsupdates. Das ist ein verlässlicher Takt, an dem sich planen lässt.
Für 4.13 ist dieser Zeitraum abgelaufen. Das System läuft weiter, es verschwindet nichts — aber neu gefundene Lücken werden für diese Fassung nicht mehr geschlossen.
Was das praktisch bedeutet.
- Gefundene Lücken bleiben offen. Veröffentlichte Sicherheitsmeldungen sind öffentlich und damit auch für Angreifer eine Landkarte.
- Automatisierte Angriffe suchen gezielt nach veralteten Fassungen — nicht, weil jemand es auf dich abgesehen hat, sondern weil es sich lohnt.
- Erweiterungen ziehen nach. Hersteller stellen die Pflege für alte Hauptversionen ein.
- Die PHP-Frage wird dringlicher: Alte Systeme binden alte PHP-Versionen, und die haben ebenfalls Fristen (PHP-Version).
- Haftung und Nachweis. Wer personenbezogene Daten verarbeitet, muss dem Stand der Technik entsprechende Maßnahmen treffen. Ein System ohne Sicherheitsupdates ist schwer zu begründen.
Der letzte Punkt betrifft besonders öffentliche Stellen und Unternehmen mit Verfahrensverzeichnissen. Dort ist eine veraltete Fassung nicht nur ein technisches, sondern ein dokumentiertes Problem (Contao und Datenschutz).
Eigene Version prüfen.
- Im Backend steht die Version üblicherweise in der Fußzeile oder im Systemwartungsbereich.
- Über die Kommandozeile lässt sie sich zuverlässig abfragen, wenn Zugriff besteht.
- In der Abhängigkeitsdatei des Projekts steht, welche Fassung verlangt wird.
- PHP-Version mitprüfen — sie entscheidet mit über den Weg.
- Erweiterungen auflisten samt Version und Hersteller.
Punkt fünf ist der wichtigste für die Planung. Die Frage ist nie „geht ein Upgrade“, sondern „was passiert mit den Erweiterungen“.
Die Wege.
| Weg | Wann sinnvoll | Hinweis |
|---|---|---|
| Auf 5.7 LTS aktualisieren | Der Regelfall | Längste Perspektive |
| Auf 5.3 LTS aktualisieren | Wenn Erweiterungen 5.7 noch nicht können | Nur als Zwischenschritt |
| Neu aufbauen in Contao 5 | Stark angepasste Altsysteme | Oft günstiger als Migration |
| Systemwechsel | Wenn Contao nicht mehr passt | Eigene Entscheidung |
| Nichts tun | Nie dauerhaft | Nur mit Absicherung, befristet |
Zeile zwei verdient eine Einordnung: Auf 5.3 zu gehen verschafft Luft bis 2028, bedeutet aber, denselben Vorgang in zwei Jahren noch einmal zu machen. Das lohnt nur, wenn eine wichtige Erweiterung 5.7 wirklich noch nicht unterstützt — und dann mit festem Termin für den nächsten Schritt.
Die PHP-Frage.
Contao 5 setzt eine aktuelle PHP-Fassung voraus — die erste 5er-Reihe verlangte PHP 8.1, die aktuelle Langzeitfassung arbeitet mit PHP 8.3 und neuer. Wer auf einem Server mit älterem PHP sitzt, braucht also beides: neues Contao und neue Laufzeitumgebung.
Das ist meist kein Problem, muss aber in der richtigen Reihenfolge passieren und mit dem Hoster abgestimmt sein. Prüf früh, welche Fassungen dein Hosting anbietet und ob sich die Version je Projekt umschalten lässt (Hosting-Anforderungen).
Nebenwirkung: Ältere Erweiterungen und eigener Code laufen unter neuem PHP nicht unverändert. Das ist in der Regel der größere Teil der Arbeit, nicht der Contao-Sprung selbst.
Erweiterungen sind der Knackpunkt.
Der Contao-Kern springt verlässlich. Was über Erfolg und Aufwand entscheidet, sind die Erweiterungen:
- Gepflegte Erweiterungen haben eine Fassung für Contao 5 — unproblematisch.
- Eingestellte Erweiterungen brauchen einen Ersatz oder eine eigene Lösung.
- Selbst gebaute Erweiterungen müssen angepasst werden.
- Erweiterungen mit eigenen Datenbanktabellen brauchen eine Datenübernahme.
- Kommerzielle Erweiterungen können eine neue Lizenz erfordern.
Deshalb beginnt jedes Upgrade mit einer Bestandsaufnahme: Welche Erweiterungen sind installiert, welche werden tatsächlich genutzt, welche gibt es für Contao 5? Erfahrungsgemäß fällt dabei ein Teil weg, weil er seit Jahren niemandem fehlt (Erweiterungen).
Ablauf eines Upgrades.
- Bestandsaufnahme: Version, PHP, Erweiterungen, eigene Anpassungen, Templates.
- Machbarkeit prüfen — gibt es für alles Genutzte eine Fassung für Contao 5?
- Vollständige Sicherung von Dateien und Datenbank.
- Testumgebung aufsetzen mit einer Kopie des Live-Stands.
- PHP anheben und prüfen, was bricht.
- Contao aktualisieren, Datenbank anpassen lassen.
- Templates und eigenen Code nachziehen.
- Durchklicken: Alle Seitentypen, Formulare, geschützte Bereiche, Suche.
- Umschalten und die Wochen danach beobachten.
Schritt sieben wird unterschätzt: Zwischen den Hauptversionen hat sich die Templating-Schicht weiterentwickelt. Eigene Templates laufen nicht automatisch weiter (Update auf Contao 5).
Was es bedeutet.
Ich nenne hier bewusst keine Pauschale, weil die Spanne groß ist und fast ausschließlich an den Erweiterungen und eigenen Anpassungen hängt — nicht an der Seitenzahl.
Was den Aufwand treibt: viele Erweiterungen, davon eingestellte; stark angepasste Templates; eigener Code; mehrsprachige Installationen; angebundene Fremdsysteme; sehr alte PHP-Fassung als Ausgangspunkt.
Was ihn senkt: wenige, gepflegte Erweiterungen; nah am Standard gebaute Templates; ein Hoster, bei dem sich PHP umschalten lässt; und eine Bereitschaft, nicht mehr genutzte Funktionen beim Umzug wegzulassen.
Nenn mir deine Liste, und ich sage dir, in welche Richtung es geht. Die Einschätzung kostet dich nichts.
Was tun bis dahin.
Wenn das Upgrade nicht sofort machbar ist, lässt sich das Risiko begrenzen — befristet, nicht dauerhaft:
- Backend absichern: Zugriff auf bekannte Adressen beschränken, starke Passwörter, zweiter Faktor wo möglich.
- Vorgeschaltete Filterung gegen bekannte Angriffsmuster.
- Sicherungen prüfen — und einmal eine Rückspielung testen (Backups).
- Nicht genutzte Erweiterungen entfernen, jede ist Angriffsfläche.
- Sicherheitsmeldungen verfolgen und bei kritischen Funden sofort handeln.
- Festen Termin setzen für das Upgrade.
Der letzte Punkt ist der entscheidende. „Irgendwann“ wird nicht passieren — ein Datum im Kalender schon.
Wann ablösen statt aktualisieren.
Ein Versionssprung lohnt sich nicht immer. Dagegen spricht, wenn die Installation über Jahre stark verbogen wurde, wenn ein erheblicher Teil der Erweiterungen eingestellt ist, wenn das Design ohnehin erneuert werden soll oder wenn im Haus niemand mehr mit Contao arbeiten mag.
Dann ist ein Neuaufbau die ehrlichere Rechnung — entweder in Contao 5, was die Redaktion kennt, oder in einem anderen System. Was davon passt, hängt davon ab, wer die Inhalte pflegt und wer das System betreut (Wechsel zu WordPress, Relaunch).
Ich sage dir ehrlich, welcher der beiden Wege bei dir günstiger ist — auch wenn das bedeutet, dass ich dir ein kleineres Projekt verkaufe.
Wenn du nicht weiterkommst.
Wenn du auf 4.13 sitzt und wissen musst, was ein Upgrade bei dir konkret bedeutet. Ich finde die Ursache, behebe sie und erkläre dir, was passiert ist. Bei einem laufenden Ausfall hilft der Notfall-Support, dauerhaft begleitet die Contao-Wartung.
Ursache finden, Website wieder zum Laufen bringen, kurzer Bericht — meist am selben Tag.
Für Anpassungen, Fehlerbehebung und Beratung nach Aufwand, abgerechnet in 15-Minuten-Schritten.
Updates, Backups, Sicherheitscheck, Monitoring — Kleinigkeiten inklusive.
Orientierungswerte, keine Fixpreise — nach einem kurzen Gespräch bekommst du ein Festpreisangebot.
Wer hilft.
Ich bin Manuel Killert, Webentwickler aus Quakenbrück. Content-Management-Systeme sind mein Fachgebiet — ich arbeite seit Jahren damit, unterrichte das Thema als Dozent und kenne die Systeme nicht nur aus der Anwendung, sondern von innen: Datenmodell, Rechtekonzept, Templating, Erweiterungsarchitektur, Betrieb.
Das ist bei Contao besonders nützlich, weil es auf demselben Unterbau aufsetzt wie andere professionelle Systeme. Wer versteht, wie Abhängigkeitsverwaltung, Zwischenspeicherung und Konfigurationsebenen zusammenspielen, findet Fehler schneller — unabhängig davon, welcher Name über dem Backend steht.
Was du von mir bekommst: eine Diagnose in verständlicher Sprache, eine Behebung, die nicht nur das Symptom wegräumt, und eine ehrliche Einschätzung dazu, ob dein System weiterbetrieben, aktualisiert oder abgelöst gehört. Auch wenn die Antwort lautet, dass alles so bleiben kann.
Echte Projekte — live ansehen.
WordPress-Websites, die ich gebaut habe oder laufend betreue.

Markenfest
Stärkerer Online-Shop — Webdesign, Content und individuelle Shop-Funktionen.
Website ansehen ↗
KT Bodenteam
Professioneller Auftritt für einen Bodenleger — Vorher-Nachher-Slider und regionale SEO.
Website ansehen ↗
Potassco Solutions
Klare Website für ein KI-Unternehmen, die komplexe Technologie verständlich macht.
Website ansehen ↗FAQ — 4.13 ohne Support.
Bekommt Contao 4.13 noch Sicherheitsupdates?
Nein. Die aktive Pflege endete im Februar 2025, die Sicherheitsupdates im Februar 2026. Gemeldete Lücken werden für diese Fassung nicht mehr geschlossen.
Auf welche Version soll ich wechseln?
In der Regel auf Contao 5.7 — die aktuelle Langzeitfassung mit Pflege bis 2029 und Sicherheitsupdates bis 2030. Contao 5.3 ist nur als Zwischenschritt sinnvoll, wenn eine wichtige Erweiterung 5.7 noch nicht unterstützt.
Welche PHP-Version brauche ich?
Contao 5 setzt eine aktuelle Fassung voraus — die erste 5er-Reihe verlangte PHP 8.1, die aktuelle Langzeitfassung arbeitet mit PHP 8.3 und neuer. Das muss das Hosting bieten und sollte je Projekt umschaltbar sein.
Was ist beim Upgrade der Knackpunkt?
Die Erweiterungen, nicht der Kern. Gepflegte Erweiterungen haben eine Fassung für Contao 5, eingestellte brauchen Ersatz, selbst gebaute müssen angepasst werden.
Was kann ich tun, wenn das Upgrade noch nicht geht?
Befristet absichern: Backend-Zugriff beschränken, vorgeschaltete Filterung, nicht genutzte Erweiterungen entfernen, Sicherungen testen, Sicherheitsmeldungen verfolgen — und einen festen Termin setzen.
Wann lohnt sich ein Neuaufbau statt eines Upgrades?
Wenn die Installation über Jahre stark verbogen wurde, viele Erweiterungen eingestellt sind, das Design ohnehin erneuert werden soll oder im Haus niemand mehr mit Contao arbeiten mag.
Das bin ich – rechts im BildErzähl mir, was an deinem Contao klemmt.
Schreib mir die Adresse, die Contao-Version und was passiert ist. Bei einem laufenden Ausfall schreib das in die erste Zeile — dann sehe ich es sofort.
Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de