TYPO3 Update

Sicherheit, Ablauf und Kosten der Aktualisierung

Veraltetes TYPO3: Was ohne Sicherheitsupdates passiert

Schadcode wird eingeschleust

Angreifer verstecken bösartigen Programmcode in den Website-Dateien, ohne dass es auffällt.

Zugangs- und Kundendaten können gestohlen werden

Etwa Login-Daten der Redaktion oder Daten aus Kontaktformularen.

Google stuft die Website als gefährlich ein

Sie verschwindet aus den Suchergebnissen, E-Mails landen im Spam-Ordner.

Die Bereinigung kostet mehr als das Update

Erst muss untersucht werden, was die Angreifer verändert oder mitgenommen haben.

Eine TYPO3-Installation, deren Version aus dem offiziellen Support gefallen ist, erhält keine Sicherheitspatches mehr – aus einer soliden Website wird so ein kalkulierbares Betreiberrisiko, das täglich wächst. Betroffen sind Sie mit hoher Wahrscheinlichkeit, wenn im Backend noch Version 10 oder 11 angezeigt wird, das letzte Update Jahre zurückliegt oder kein Wartungsvertrag besteht.

Als TYPO3 Gold Partner begleitet die IllusionFACTORY® Unternehmen bei dieser Aktualisierung – von der ersten Bestandsaufnahme bis zum produktiven Go-Live. Klarheit über den eigenen Handlungsbedarf gibt es in einem kostenlosen Erstgespräch, bevor Aufwand und Kosten verbindlich feststehen.

Erfahrungen & Bewertungen zu IllusionFACTORY 30 Jahre Erfahrung IllusionFACTORY

Jetzt kostenloses Erstgespräch buchen:

Martin

Geschäftsführer, Stratege und Coach

martin.schneider@illusion-factory.de

02247 30201-16

 

 

Hauke

Geschäftsführer & Projektleiter

hauke.loebach@illusion-factory.de

02247 30201-15

 

 

Das leisten wir für Sie:

Laufende Absicherung durch Wartung

Ein Wartungsvertrag hält Ihr System dauerhaft aktuell und macht das nächste Update planbar statt dringend.

Upgrade-Analyse mit Festpreis

Eine vollständige Bestandsaufnahme von Core, Extensions und Serverumgebung ersetzt die grobe Schätzung durch ein verbindliches Festpreisangebot.

Schulung Ihrer Redaktion

Nach dem Go-Live schulen wir Ihr Team gezielt zu den Backend-Neuerungen der neuen Version – sicher im Umgang von Anfang an.

Sichere Umsetzung über Staging

Jede Änderung wird zunächst auf einer Staging-Umgebung getestet und erst nach Ihrer Freigabe live geschaltet – nie direkt auf dem Produktivsystem.

Kostenloses Erstgespräch

In rund 30 Minuten klären wir unverbindlich Ihren konkreten Handlungsbedarf – bevor Aufwand und Kosten verbindlich feststehen.

TYPO3 Gold Partner Kompetenz

Zertifizierte Entwickler, geprüfte Projektreferenzen und ein direkter Draht zur TYPO3 GmbH sichern Ihr Update-Projekt ab – geprüfte statt nur behauptete Kompetenz.

Rechtliche Pflicht: DSGVO Art. 32 und Betreiberhaftung

DSGVO Art. 32 verpflichtet Betreiber zu technischen und organisatorischen Maßnahmen nach dem Stand der Technik – das zeitnahe Einspielen verfügbarer Sicherheitsupdates gehört unstrittig dazu. Eine TYPO3-Version außerhalb des Herstellersupports erfüllt diesen Maßstab nicht mehr, unabhängig davon, ob bislang ein konkreter Zwischenfall eingetreten ist. Ergänzend verlangt das Telemediengesetz §13, heute fortgeführt in § 19 DDG, angemessene Sorgfalts- und Sicherheitspflichten für Diensteanbieter. Kommt es zu einer Datenpanne, greift zusätzlich die Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden gegenüber der Aufsichtsbehörde. Die Konsequenzen sind konkret: Bußgeldrisiken, Regressforderungen betroffener Kunden und im Schadensfall gezielte Nachfragen von Cyberversicherern nach dem dokumentierten Patch-Stand. Auch bei Auftragsverarbeitungsverträgen und in Ausschreibungen werden entsprechende Nachweispflichten zunehmend eingefordert. Ein dokumentierter Update-Prozess ist damit kein Kür-Element, sondern fester Bestandteil der Rechenschaftspflicht, die Unternehmen im Umgang mit personenbezogenen Daten regelmäßig belegen müssen.

Wie TYPO3-Sicherheitsmeldungen veröffentlicht werden

Sicherheitslücken im TYPO3 Core werden nicht sofort bei Entdeckung, sondern gebündelt an vorab angekündigten Terminen veröffentlicht. Das TYPO3 Security Team stellt zu jedem Fix ein Security Advisory bereit, das den CVSS-Schweregrad, die betroffenen Versionszweige und das jeweils fixende Patch-Release benennt. Ab dem Moment der Veröffentlichung ist die Lücke öffentlich dokumentiert – automatisierte Scans setzen häufig innerhalb weniger Stunden ein, weshalb ein TYPO3 Sicherheitsupdate innerhalb weniger Tage eingespielt werden sollte. Technisch ist dieser Schritt unkritisch, da Patch-Releases per Definition keine Breaking Changes enthalten und sich ohne größere Testphase produktiv ausrollen lassen. Organisatorisch entscheidend ist, dass dieses enge Zeitfenster nicht ungenutzt verstreicht: Der Bezug der offiziellen TYPO3-Security-Bulletins sowie der Announce-Mailingliste liefert die Meldung zum frühestmöglichen Zeitpunkt, ein laufendes Monitoring des installierten Patch-Levels macht Rückstände sichtbar, und eine klar benannte Zuständigkeit oder ein bestehender Wartungsvertrag stellt sicher, dass die Einspielung nicht an Urlaubszeiten oder ausstehenden internen Freigaben scheitert.

Versionsstand einordnen: LTS, ELTS und Support-Enddaten

Um den eigenen Handlungsbedarf realistisch einzuschätzen, hilft ein Blick auf das TYPO3-Releasemodell: Jede Hauptversion durchläuft eine Long Term Support (LTS)-Phase von rund drei Jahren, die zunächst aktiv mit neuen Funktionen in Minor-Releases weiterentwickelt wird und anschließend in eine reine Bugfix- und Sicherheitsphase übergeht, bevor der kostenfreie Support endet. Daraus ergeben sich drei mögliche Zustände einer Installation: regulärer Support mit planbarem Aufwand, eine Übergangsphase, in der Sicherheit nur noch über das kostenpflichtige ELTS gewährleistet ist, oder ein Zustand komplett ohne Sicherheitspatches, der sofortigen Handlungsdruck bedeutet. Für die Wahl der Zielversion gilt daher eine einfache Regel: Maßgeblich ist stets die aktuelle TYPO3 LTS-Version mit der längsten verbleibenden Laufzeit, nicht eine bereits auslaufende Zwischenversion, die kurzfristig erneut ein Upgrade erzwingt. Verbindliche Angaben zu Zeiträumen liefert ausschließlich die offizielle TYPO3-Roadmap; welche Version konkret installiert ist, welche Enddaten gelten und wann sich ELTS lohnt, klären die folgenden Abschnitte.

Eigene TYPO3-Version in zwei Minuten ermitteln

Bevor sich Aufwand oder Kosten einschätzen lassen, steht die Bestandsaufnahme: Im Backend zeigt das Systeminformationsmenü unten links beziehungsweise die Fußzeile die laufende Version direkt an. Alternativ liefert das Install Tool unter Environment beziehungsweise Systemstatus dieselbe Angabe, auch ohne funktionierendes Frontend. Bei Composer-Installationen genügt der Befehl composer show typo3/cms-core auf der Kommandozeile, ersatzweise reicht ein Blick in composer.json und composer.lock. Bei klassischen Installationen ohne Composer steht die Version in der Datei typo3/sysext/core/Classes/Information/Typo3Version.php. Entscheidend ist dabei die vollständige Nummer nach dem Schema Major.Minor.Patch – „TYPO3 12“ allein sagt nichts über den Sicherheitsstand aus, erst „12.4.31“ zeigt den tatsächlichen Patch-Level. Stolperfallen sind fehlende Versionskontrolle, manuell gepatchte Core-Dateien, Abweichungen zwischen Staging und Live sowie fehlender CLI-Zugang beim Hoster. Für eine erste Einschätzung reichen bereits die Domain und diese ermittelte Versionsnummer aus.

Aktuelle TYPO3-Versionen und ihre Support-Enddaten

Die folgende Übersicht der TYPO3 Versionen ordnet den zuvor ermittelten Versionsstand konkret ein, Stand 24.09.2026 – verbindlich bleiben stets die aktuellen Angaben der offiziellen TYPO3-Roadmap, da sich Termine im Detail verschieben können. TYPO3 13 LTS (Release Oktober 2024, mindestens PHP 8.2) befindet sich noch in der regulären Supportphase und erlaubt aktuell ein planbares Update ohne akuten Zeitdruck. TYPO3 12 LTS (Release Oktober 2022, mindestens PHP 8.1) hat den kostenfreien Support bereits im Oktober 2025 verloren und läuft seither nur noch über das kostenpflichtige ELTS weiter – ein Upgrade sollte kurzfristig eingeplant werden. TYPO3 11 LTS (mindestens PHP 7.4) ist schon seit Oktober 2024 ohne freien Support und damit dringend upgradepflichtig. TYPO3 10 LTS und ältere Versionen (mindestens PHP 7.2) gelten mit auslaufenden oder bereits ausgelaufenen ELTS-Fristen faktisch als End of Life und erfordern sofortiges Handeln. Die jeweilige Mindest-PHP-Version ist für die Aufwandsplanung ebenso relevant wie das Support-Enddatum, weil veraltete Server-Stacks häufig parallel migriert werden müssen. Wer ohnehin einen Versionssprung plant, sollte gleich das bereits verfügbare TYPO3 v14 LTS als Zielversion mit der aktuell längsten Restlaufzeit prüfen.

ELTS als Brücke: wann sich die Verlängerung lohnt

Wer den Support-Ablauf einer Version bereits verpasst hat, kann über das kostenpflichtige Extended Long Term Support (ELTS)-Programm der TYPO3 GmbH für bis zu drei weitere Jahre gezielt Sicherheitspatches beziehen – neue Funktionen oder Bugfixes für Komfortthemen sind darin ausdrücklich nicht enthalten. Die Lizenzierung erfolgt pro Instanz und Jahr, ausgeliefert über ein separates Repository mit eigenen Zugangsdaten; Extensions von Drittanbietern bleiben davon unberührt und müssen weiterhin selbst gepflegt werden. Wirtschaftlich sinnvoll ist TYPO3 ELTS als befristete Brücke, etwa während eines laufenden Relaunch-Projekts, zur Überbrückung eines knappen Budgetjahres oder in einer Kampagnen-Stillstandsphase, in der ein Upgrade das operative Geschäft stören würde. Als dauerhafte Ersatzstrategie eignet sich das Programm dagegen nicht: Die Lizenzkosten kumulieren jährlich, während der Versionsabstand zur nächsten LTS-Version weiter wächst und das spätere Upgrade zusätzlich verteuert. TYPO3 Gold Partner beschaffen und spielen ELTS-Lizenzen direkt ein, sodass die Übergangsphase ohne Zeitverlust beginnt.

Update oder Upgrade? Die Versionsnummer entscheidet

Damit die Begriffe im weiteren Verlauf trennscharf bleiben, lohnt ein Blick auf die Versionsnummer selbst: Bei 12.4.31 steht die erste Ziffer für die Hauptversion, die zweite für die Minor-Version und die letzte für den Patch. Ein Wechsel von Patch oder Minor-Version bleibt innerhalb desselben Versionszweigs und ist abwärtskompatibel – genau das ist ein Update. Springt dagegen die erste Ziffer, etwa von 12 auf 13, handelt es sich um ein TYPO3 Upgrade: Breaking Changes, entfernte APIs, geänderte Systemanforderungen und zwingende Datenbankmigrationen sind dabei die Regel, nicht die Ausnahme. Diese Unterscheidung entscheidet direkt über Aufwand, Risiko und Budget eines Projekts. Aus dem Abstand zwischen Ist- und Zielversion ergibt sich zugleich der Upgradepfad: Liegen mehrere Hauptversionen dazwischen, müssen diese nacheinander durchlaufen werden, da Upgrade Wizards und Datenbank-Migrationen aufeinander aufbauen. Wie sich Minor-Update, Major-Upgrade, Extension-Kompatibilität und die Abgrenzung zum Relaunch im Einzelnen unterscheiden, zeigen die folgenden Abschnitte.

Extensions und Eigenentwicklungen auf Kompatibilität prüfen

Der größte Unsicherheitsfaktor bei einem Versionssprung liegt selten im Core selbst, sondern in den installierten Erweiterungen – deshalb steht eine vollständige Bestandsaufnahme aller Extensions am Anfang, gegliedert in drei Kategorien: Erweiterungen aus dem offiziellen TYPO3 Extension Repository, kommerzielle Drittanbieter-Extensions mit eigenem Lizenzmodell sowie projektspezifische Individualprogrammierung. Für jede Extension klärt sich die TYPO3 Extension Kompatibilität anhand vier Fragen: Existiert bereits eine Fassung für die Zielversion, wird der Maintainer noch aktiv gepflegt, deckt der Core die bisherige Funktion inzwischen selbst ab – etwa bei Redirects, Formularen oder SEO-Feldern – und wäre eine Ablösung durch eine Alternative wirtschaftlicher als die aufwendige Portierung des Altbestands. Bei Eigenentwicklungen liefert der Extension Scanner einen ersten automatisierten Überblick über genutzte Deprecations, den eine manuelle Codeanalyse ergänzt; anschließend folgt gezieltes Refactoring gegen die Breaking Changes der Zielversion oder, wenn der Aufwand unverhältnismäßig wird, eine Neuentwicklung. Höchste Hebelwirkung entfaltet dabei ein einfacher Praxistipp: Ungenutzte Erweiterungen vor dem Upgrade konsequent deinstallieren, denn jede eingesparte Extension reduziert Test-, Risiko- und Kostenanteil unmittelbar.

Upgrade oder Relaunch: Entscheidungskriterien

Neben der technischen Frage nach dem Versionssprung steht eine strategische Weichenstellung: Reicht eine Migration des Bestands, oder ist ein grundlegender Neuaufbau sinnvoller? Für die reine Aktualisierung sprechen ein gepflegtes, noch zeitgemäßes Template, eine überschaubare Extension-Liste, eine mit dem bestehenden Backend zufriedene Redaktion sowie Design und Informationsarchitektur, die inhaltlich weiterhin tragen. Anders sieht es aus, wenn das Template älter als etwa fünf Jahre oder nicht responsiv ist, mehrere Hauptversionen übersprungen wurden, ein hoher Anteil kaum wartbarer Individualentwicklung vorliegt oder ohnehin eine Neuausrichtung von Struktur, Corporate Design oder Barrierefreiheit ansteht. In solchen Fällen nähern sich die Anpassungskosten eines Upgrades denen eines TYPO3 Relaunch an, ohne dessen gestalterischen und strukturellen Nutzen zu bringen. Ein bewährter Mittelweg trennt beide Entscheidungen zeitlich: zunächst das Core-Upgrade zur Absicherung von Sicherheit und Support, das Redesign folgt anschließend auf technisch stabiler Basis.

Minor- und Patch-Update: Routinepflege im Versionszweig

Innerhalb eines Versionszweigs unterscheiden sich Patch- und Minor-Releases deutlich vom großen Versionssprung: Sie liefern in erster Linie Bugfixes und Sicherheitskorrekturen, in der aktiven Entwicklungsphase ergänzt um kleinere Funktionsverbesserungen, bleiben dabei aber durchgehend abwärtskompatibel. Der Ablauf eines TYPO3 Minor-Update folgt einem schlanken, wiederholbaren Muster: zunächst ein vollständiges Backup, anschließend die Anpassung der Versionsangabe im Composer-Constraint, die eigentliche Aktualisierung der Pakete, ein Datenbankvergleich im Install Tool zur Übernahme etwaiger Schemaänderungen, das Leeren der Caches sowie abschließend eine kurze Sichtprüfung von Backend und Frontend. Dieser gesamte Vorgang lässt sich in einem Wartungsfenster von unter einer Stunde abbilden, Extensions laufen dabei in aller Regel unverändert weiter, ohne zusätzliche Anpassung. Diese Kompatibilitätszusage gilt fest innerhalb eines Versionszweigs, sodass auch individuelle Templates und TypoScript-Konfigurationen von den Änderungen unberührt bleiben. Der eigentliche Wert dieser Routinepflege zeigt sich erst mittelfristig: Wer solche Aktualisierungen regelmäßig durchführt, sieht auftretende Deprecation-Hinweise frühzeitig im Systembericht und kann Code sukzessive anpassen, statt sie erst beim späteren Major-Upgrade gebündelt abarbeiten zu müssen – das senkt dessen Aufwand und Kosten spürbar.

Major-Upgrade: Breaking Changes und Upgradepfad

Anders als das Minor-Update verändert ein TYPO3 Major-Update die technische Basis selbst: Core-APIs werden entfernt oder durch neue ersetzt, bisherige Hooks weichen häufig PSR-14-Events, TypoScript- und TSconfig-Syntax passt sich an geänderte Konventionen an, Fluid-Templates erfordern angepasste ViewHelper-Aufrufe, neue Datenbankstrukturen kommen hinzu, und die Mindest-PHP-Version steigt regelmäßig an. Vor Beginn steht die Festlegung der Zielversion; liegen mehrere Hauptversionen zwischen Ist- und Sollstand, werden diese als Zwischenschritte nacheinander durchlaufen, da spätere Upgrade Wizards auf vorherigen Migrationen aufbauen. Eine vorherige Sichtung der offiziellen Breaking-Changes-Liste der Zielversion hilft, den Umfang realistisch einzuschätzen, bevor der TYPO3 Extension Scanner vorab im Code genutzte Deprecations identifiziert. Anschließend werden im Install Tool die Upgrade Wizards in der vorgegebenen Reihenfolge abgearbeitet, wobei Datenbankschema und Konfiguration schrittweise migrieren. Danach wird der Reference Index vollständig neu aufgebaut, gefolgt von gezielten Regressionstests der betroffenen Kernfunktionen. Der Zeitbedarf schwankt entsprechend stark: Ein einzelner Versionssprung ist oft innerhalb wenigen Tagen umsetzbar, mehrere übersprungene Hauptversionen mit umfangreichem Individualcode können dagegen mehrere Wochen beanspruchen.

Ablauf: So läuft ein TYPO3 Update mit Composer und Staging

Ein strukturierter TYPO3 Update Ablauf folgt in der Praxis elf aufeinander aufbauenden Schritten: (1) Bestandsaufnahme und Upgrade-Analyse der Ist-Situation, (2) vollständiges Backup von Dateien und Datenbank, (3) Aufbau einer lokalen Entwicklungsumgebung mit DDEV sowie eines Staging-Systems, das Serverkonfiguration und Datenbestand der Produktivumgebung eins zu eins spiegelt, (4) Abgleich der Serveranforderungen wie PHP-Version und Datenbank, (5) Aktualisierung der Abhängigkeiten über Composer, (6) Datenbankmigration und Abarbeitung der Upgrade Wizards, (7) Anpassung von Templates und Individualcode, (8) eine umfassende Testphase, (9) die fachliche Abnahme durch den Kunden, (10) der Go-Live im vorab abgestimmten Wartungsfenster sowie (11) Nachkontrolle und Monitoring, bei dem Logfiles, Ladezeiten und Fehlermeldungen in den ersten Tagen gezielt beobachtet werden. Diese Reihenfolge stellt sicher, dass jede Änderung zunächst isoliert validiert wird, bevor sie das Produktivsystem erreicht. Zwei Grundregeln gelten dabei ohne Ausnahme: Der Versionssprung erfolgt niemals direkt auf dem Livesystem, und jedes Projekt startet nur mit einem dokumentierten Rollback-Plan samt definiertem Wiederherstellungspunkt, der im Ernstfall eine Rückkehr zum letzten stabilen Stand ermöglicht. Je nach Versionssprung und Systemgröße dauert dieser gesamte Prozess zwischen wenigen Tagen und mehreren Wochen.

Composer als Standardweg zum Aktualisieren

Im laufenden Betrieb werden Core und Extensions heute nicht mehr als lose Dateisammlung gepflegt, sondern als versionierte Pakete, deren Abhängigkeiten die composer.json definiert; die composer.lock friert dabei die exakt aufgelösten Versionsstände ein, sodass sich ein TYPO3 Composer Update auf jedem Zielsystem reproduzierbar ausrollen lässt. Der zentrale Handgriff besteht darin, den Versionsconstraint anzupassen, etwa von '^12.4' auf '^13.4', den Sprung anschließend kontrolliert mit composer update auszuführen und die aufgelösten Abhängigkeiten vor dem Deployment zu prüfen. Erst wenn dieser Schritt sauber durchläuft, wandert die aktualisierte Lockfile ins Zielsystem, gefolgt von vendor/bin/typo3 upgrade:run und cache:flush über die CLI. Ältere Installationen laufen dagegen häufig noch im Classic-Modus ohne dieses Werkzeug, bei dem Core und Extensions manuell im Dateisystem ausgetauscht werden – gerade deshalb sollte die Migration auf dieses Werkzeug fest in das Upgradeprojekt eingeplant werden, statt sie parallel zum eigentlichen Versionssprung zu improvisieren. Typische Konflikte entstehen, wenn zwei Extensions widersprüchliche Versionsanforderungen an dieselbe Bibliothek stellen; sie lassen sich meist nur durch ein Update der älteren Extension, eine Lockerung des Constraints oder deren vollständigen Ersatz auflösen.

Systemumgebung prüfen: PHP, Datenbank und Hosting

Neben Versionsnummer und Extension-Kompatibilität muss auch die passende TYPO3 PHP-Version stimmen: Jede Hauptversion setzt einen festen PHP-Korridor voraus, dessen Unter- oder Überschreitung die Installation entweder komplett verhindert oder zu unvorhersehbaren Fehlern im Betrieb führt. Die aktuelle TYPO3 v14 LTS verlangt beispielsweise mindestens PHP 8.3 sowie zwingend vorhandene Extensions wie intl, mbstring, gd, curl, PDO und OpenSSL, ohne die einzelne Kernfunktionen beim Start fehlschlagen. Ebenso relevant sind ausreichend bemessenes memory_limit und max_execution_time, da umfangreiche Migrationsroutinen sonst mitten im Vorgang abbrechen. Die Datenbank muss in einer zur Zielversion passenden Fassung vorliegen – MySQL, MariaDB oder PostgreSQL – inklusive Zeichensatz utf8mb4 und korrekt gesetzter Collation, um spätere Encoding-Fehler zu vermeiden. Hinzu kommen SSH- beziehungsweise CLI-Zugang, Composer direkt auf dem Server oder ein entsprechender Build-Schritt im Deployment-Prozess, funktionierende Cronjobs für den Scheduler sowie ausreichend Speicherplatz für vollständige Backups vor jedem Versionssprung. Erfüllt das bestehende Hosting diese Punkte nicht, gehört ein Wechsel oder die Umstellung auf ein deploymentfähiges Setup von Anfang an in die Aufwandsschätzung des Projekts.

Abnahmetests vor dem Go-Live

Nach Abschluss der technischen Migration entscheidet erst eine strukturierte Testmatrix darüber, ob die Freigabe zum produktiven Betrieb erfolgen kann. Auf Backend-Seite prüft das Team das Anlegen und Bearbeiten von Inhalten, sämtliche eingesetzten Content-Elemente, Benutzergruppen und Rechte, die Dateiverwaltung samt Bildbearbeitung, den Übersetzungsworkflow mehrsprachiger Seiten, Workspaces, hinterlegte Scheduler-Tasks sowie Backend-Logins über SSO oder MFA. Auf Frontend-Seite stehen Formulare inklusive Mailversand, die interne Suche, geschützte Bereiche, Redirects und Statuscodes, die XML-Sitemap, Metadaten und strukturierte Daten, das Caching-Verhalten, Ladezeiten sowie Responsive- und Browser-Checks bis hin zur Barrierefreiheit im Fokus. Entscheidend ist dabei der Abgleich gegen einen vor dem Update erstellten Referenzstand aus Screenshots, vollständiger URL-Liste und Crawl-Ergebnis, denn nur so lassen sich stille Regressionen zuverlässig von gewollten Änderungen unterscheiden, statt sie erst nach dem Livegang durch Redakteure oder Besucher entdecken zu lassen. Die eigentliche Freigabe erfolgt erst über eine unterschriebene Abnahme-Checkliste, die ein konkretes Wartungsfenster und einen exakten Rollback-Zeitpunkt benennt, bevor der TYPO3 Test vor dem Go-Live als bestanden gilt und die Domain produktiv geschaltet wird.

Was kostet ein TYPO3 Update? Preisspannen und Nutzen

Woher die TYPO3 Update Kosten im Einzelfall stammen, lässt sich klar benennen: Den Hauptanteil bildet nicht der Austausch des Cores selbst, sondern Analyse, Extension- und Codeanpassung, Templatearbeit, Datenmigration, Tests und Deployment. Als Orientierung bei den üblichen Stundensätzen gilt: Ein Patch- oder Minor-Update im laufenden Versionszweig ist bereits ab einem niedrigen dreistelligen bis unteren vierstelligen Betrag realisierbar, ein Teilupdate mit wenigen Extension-Anpassungen bewegt sich meist im mittleren vierstelligen Bereich, ein vollständiges Major-Upgrade einer gepflegten Standardinstallation liegt ab dem oberen vierstelligen bis unteren fünfstelligen Bereich, und komplexe Systeme mit mehreren übersprungenen Hauptversionen, umfangreicher Individualentwicklung und zahlreichen Schnittstellen darüber. Diesem Aufwand steht ein konkreter Gegenwert gegenüber: der Wegfall laufender ELTS-Lizenzkosten, eine schnellere Auslieferung neuer Inhalte, ein modernes Redaktions-Backend, verbesserte Core-SEO- und Barrierefreiheitsfunktionen sowie planbare statt reaktive Wartung. Eine belastbare Upgrade-Analyse der konkreten Installation führt dabei zuverlässig zum verbindlichen Festpreis.

Diese sechs Faktoren treiben den Preis

Wie hoch der Aufwand für ein Upgrade tatsächlich ausfällt, entscheidet sich an sechs klar abgrenzbaren Faktoren, an denen sich jedes Projekt selbst einordnen lässt. Erstens die Anzahl der zu überspringenden Hauptversionen, da jeder zusätzliche Zwischenschritt eine eigene Migration erzwingt. Zweitens Menge und Herkunft der Extensions einschließlich kommerzieller Lizenzen, die separat geprüft und teils nachlizenziert werden müssen. Drittens der Umfang der Individualprogrammierung und das Alter des Codes, denn gewachsener Altcode verursacht deutlich mehr Refactoring als frischer. Viertens Alter und Zustand von Template und Fluid-Layouts, die bei veralteter Syntax komplett überarbeitet werden müssen. Fünftens vorhandene Schnittstellen zu ERP, CRM, PIM, Shop oder SSO, die zusätzliche Integrationstests erfordern. Sechstens der Umfang von Inhalten, Sprachen und Domains samt Testaufwand für jede einzelne Sprachversion. Der TYPO3 Upgrade Aufwand unterscheidet sich entsprechend deutlich: Eine gepflegte Standardinstallation mit zehn Extensions durchläuft die sechs Punkte weitgehend unauffällig, während ein über Jahre gewachsenes System ohne Versionskontrolle bei jedem einzelnen Faktor gleichzeitig Mehraufwand erzeugt und sich diese Effekte in der Summe potenzieren.

Upgrade-Analyse: von der Schätzung zum Festpreis

Statt eine grobe Kostenschätzung ins Blaue abzugeben, steht am Anfang jedes Projekts ein eigenständig buchbares Analysepaket, das dokumentierte Fakten an die Stelle vager Vermutungen setzt. Erfasst werden die installierte Ist-Version, die Installationsart als Composer- oder Classic-Setup, die vorhandene Serverumgebung sowie die eingesetzte Datenbank. Ergänzt wird dies durch ein vollständiges Extension-Inventar mit Kompatibilitätsstatus zur angestrebten Zielversion, die Auswertung des Extension Scanners hinsichtlich verwendeter Deprecations im Individualcode sowie eine Bewertung von Template und bestehenden Schnittstellen. Aus dieser TYPO3 Upgrade-Analyse entsteht ein schriftlicher Bericht mit empfohlener Zielversion, dem konkreten Upgradepfad samt notwendiger Zwischenschritte, einer priorisierten Risikoliste, einem realistischen Zeitplan und einem verbindlichen Festpreisangebot anstelle einer groben Schätzung. Je nach Systemgröße und Komplexität nimmt diese Analyse üblicherweise zwischen wenigen Tagen und rund zwei Wochen in Anspruch. Bei anschließender Beauftragung des Upgrades werden die Analysekosten vollständig auf das Gesamtprojekt angerechnet, sodass keine doppelten Ausgaben entstehen. Der eigentliche Nutzen liegt in Budgetsicherheit: Statt mitten im Projekt auf unerwartete Extension-Konflikte oder verborgene Altlasten im Code zu stoßen, liegt der vollständige Umfang bereits vor Vertragsschluss offen auf dem Tisch.

Wartungsvertrag: das nächste Update planbar halten

Nach erfolgreichem Update übernimmt ein laufender TYPO3 Wartungsvertrag die dauerhafte Absicherung des Systems, statt jede weitere Aktualisierung erneut einzeln zu beauftragen. Zu den festen Leistungsbausteinen zählen die Überwachung der TYPO3-Security-Bulletins und das Einspielen von Patch-Releases innerhalb vertraglich definierter Reaktionszeiten, regelmäßige Minor-Updates im laufenden Versionszweig, die Aktualisierung eingesetzter Extensions, wiederkehrende Backup- und Restore-Tests zur Prüfung der tatsächlichen Wiederherstellbarkeit sowie ein kontinuierliches Verfügbarkeits- und Fehler-Monitoring des Produktivsystems. Ergänzt wird dies durch die laufende Pflege der PHP-Version passend zur eingesetzten TYPO3-Version und einen jährlichen Statusbericht, der frühzeitig auf das absehbare Support-Ende hinweist. Abgerechnet wird dieser Rahmen üblicherweise entweder über ein festes Stundenkontingent pro Monat oder über eine monatliche Pauschale mit klar definiertem Leistungsumfang. Wirtschaftlich zahlt sich diese kontinuierliche Pflege beim nächsten Hauptversionswechsel unmittelbar aus: Wer durchgehend gepflegt bleibt, upgradet dann nur einen einzelnen Versionssprung und zahlt dafür einen Bruchteil dessen, was ein nachträglicher Sprung über mehrere Hauptversionen kostet – zusätzliche ELTS-Lizenzkosten für bereits ausgelaufenen Support entfallen dabei vollständig.

TYPO3 Update jetzt anfragen

Wer nach dieser Übersicht Klarheit über den eigenen Handlungsbedarf gewonnen hat, sollte den nächsten Schritt nicht aufschieben: Für ein erstes TYPO3 Update Angebot genügen die Domain und, falls bekannt, die aktuell installierte Version – mehr wird für eine belastbare erste Einschätzung nicht benötigt. Die Rückmeldung erfolgt innerhalb eines Werktags, unverbindlich und ohne weitere Vorbereitung auf Ihrer Seite, damit der Einstieg reibungslos gelingt.

Darauf folgen drei klar abgegrenzte Schritte: ein kostenloses, rund 30-minütiges Erstgespräch, in dem die Dringlichkeit des konkreten Falls eingeordnet wird, anschließend eine strukturierte Upgrade-Analyse der Installation innerhalb weniger Werktage, und schließlich ein verbindliches Angebot mit Zielversion, Zeitplan und Festpreisrahmen.

Kontakt ist auf mehreren Wegen möglich: telefonisch, per E-Mail, über das Kontaktformular, per Rückrufwunsch zum Wunschtermin oder direkt per Online-Terminbuchung. Besonders eilig ist die Anfrage bei Installationen ohne aktiven Support oder mit TYPO3 11 und älter, da hier bereits keine Sicherheitspatches mehr bereitstehen und jeder weitere Tag das Risiko erhöht.

Jetzt TYPO3 Update anfragen – unverbindlich, schnell und mit klarem Fahrplan zur nächsten LTS-Version.

FAQ

Wie läuft ein TYPO3-Update mit Composer ab?

Der Ablauf eines TYPO3 Composer Update beginnt mit der Anpassung des Versionsconstraints in der composer.json, etwa von '^12.4' auf '^13.4'. Anschließend wird der Sprung kontrolliert mit composer update ausgeführt und die aufgelösten Abhängigkeiten geprüft. Läuft dieser Schritt sauber durch, wandert die aktualisierte composer.lock ins Zielsystem, gefolgt von vendor/bin/typo3 upgrade:run und cache:flush über die CLI. Typische Konflikte entstehen, wenn zwei Extensions widersprüchliche Versionsanforderungen an dieselbe Bibliothek stellen; sie lassen sich meist nur lösen durch:

  • ein Update der älteren Extension
  • eine Lockerung des Constraints
  • deren vollständigen Ersatz

Installationen im älteren Classic-Modus sollten die Migration auf Composer fest in das Upgradeprojekt einplanen, statt sie parallel zum eigentlichen Versionssprung zu improvisieren.

Was ist TYPO3 ELTS und wann brauche ich es?

TYPO3 ELTS (Extended Long Term Support) ist ein kostenpflichtiges Programm der TYPO3 GmbH, das für bis zu drei weitere Jahre gezielt Sicherheitspatches für eine Version bereitstellt, deren regulärer LTS-Support bereits ausgelaufen ist. Neue Funktionen oder allgemeine Bugfixes sind darin nicht enthalten. Die Lizenzierung erfolgt pro Instanz und Jahr über ein separates Repository.

Sinnvoll ist ELTS als befristete Brücke, etwa während eines laufenden Relaunch-Projekts, zur Überbrückung eines knappen Budgetjahres oder in einer Kampagnen-Stillstandsphase. Als dauerhafte Strategie eignet es sich nicht, da Lizenzkosten jährlich kumulieren und der Abstand zur aktuellen LTS-Version weiter wächst.

Was ist LTS bei TYPO3 und wie lange werden Versionen unterstützt?

Long Term Support bezeichnet die reguläre Support-Phase einer TYPO3-Hauptversion und beträgt rund drei Jahre. In dieser Zeit erhält die Version zunächst neue Funktionen über Minor-Releases und wechselt anschließend in eine reine Bugfix- und Sicherheitsphase, bevor der kostenfreie Support endet. Danach bestehen drei mögliche Zustände einer Installation: regulärer Support mit planbarem Update-Aufwand, eine Übergangsphase mit kostenpflichtigem ELTS oder ein Zustand ganz ohne Sicherheitspatches mit sofortigem Handlungsdruck. Maßgeblich für ein Upgrade ist stets die aktuelle LTS-Version mit der längsten verbleibenden Laufzeit, nicht eine bereits auslaufende Zwischenversion – die genauen Laufzeiten variieren je Version und sollten projektbezogen geprüft werden.

Was bedeuten Major, Minor und Patch bei TYPO3-Versionsnummern?

Die Versionsnummer eines TYPO3-Releases folgt dem Schema Major.Minor.Patch, wie etwa bei 12.4.31. Die erste Ziffer steht für die Hauptversion, die zweite für die Minor-Version und die letzte für den Patch.

  • Patch: reine Fehlerkorrekturen und Sicherheitsupdates innerhalb desselben Versionszweigs, ohne Funktionsänderungen.
  • Minor: ergänzt in der aktiven Entwicklungsphase kleinere Funktionsverbesserungen, bleibt aber abwärtskompatibel.
  • Major: markiert den Wechsel auf eine neue Hauptversion mit Breaking Changes, entfernten APIs und geänderten Systemanforderungen.

Während Minor- und Patch-Wechsel als Update gelten, handelt es sich beim Sprung der ersten Ziffer um ein Upgrade mit entsprechend höherem Aufwand.

Was ist der Unterschied zwischen einem TYPO3-Update und einem TYPO3-Upgrade?

Ein TYPO3-Update bewegt sich innerhalb desselben Versionszweigs, etwa bei Patch- oder Minor-Releases, und bleibt dabei abwärtskompatibel. Ein TYPO3-Upgrade liegt vor, sobald die Hauptversion wechselt, zum Beispiel von 12 auf 13. Hier sind Breaking Changes, entfernte APIs, geänderte Systemanforderungen und Datenbankmigrationen die Regel, nicht die Ausnahme. Diese Unterscheidung entscheidet unmittelbar über Aufwand, Risiko und Budget: Ein Update erfordert nur geringen Aufwand und ein kurzes Wartungsfenster, Extensions laufen meist unverändert weiter. Ein Upgrade verlangt dagegen eine Prüfung von Extensions und Individualcode sowie bei mehreren übersprungenen Hauptversionen einen mehrstufigen Upgradepfad.

Wie erkenne ich, ob meine TYPO3-Version noch sicher ist?

Ein erster Blick gilt der eigenen Versionsnummer im Backend, im Install Tool oder per Composer-Befehl. Sicher ist eine Installation nur, solange die betreffende Hauptversion sich innerhalb ihrer regulären Support-Laufzeit befindet oder alternativ ein aktives ELTS-Abonnement besteht. Anhaltspunkte für Handlungsbedarf sind insbesondere:

  • Im Backend angezeigte Version 10 oder 11
  • TYPO3 12, deren kostenfreier Support bereits im Oktober 2025 ausgelaufen ist und nur noch über kostenpflichtiges ELTS läuft
  • Kein Wartungsvertrag, der Sicherheitsupdates automatisch einspielt
  • Letztes Update liegt bereits Jahre zurück

Verbindlich sind ausschließlich die aktuellen Support-Enddaten der offiziellen TYPO3-Roadmap, da sich Termine im Detail verschieben können. Eine kostenlose Erstberatung liefert hierzu eine schnelle Einschätzung des konkreten Falls.

Was passiert, wenn ich mein TYPO3-Update nicht durchführe?

Fällt eine TYPO3-Installation aus dem offiziellen Support, erhält sie keine Sicherheitspatches mehr. Öffentlich bekannte Sicherheitslücken werden dann automatisiert gescannt und ausgenutzt, ohne dass die Website gezielt angegriffen werden muss. Typische Folgen sind:

  • Skript-Injektionen in Templates und Cache-Dateien
  • Spam-Versand über den systemeigenen Mailer
  • Defacements oder unauffällige Weiterleitungen auf fremde Domains
  • Abfluss von Redakteurszugängen und Formulardaten
  • Einstufung als schädlich durch Google Safe Browsing oder Mailprovider mit Folgen für Sichtbarkeit und E-Mail-Zustellbarkeit

Die Bereinigung eines bereits kompromittierten Systems übersteigt die Kosten des versäumten Updates in aller Regel deutlich, da zusätzlich eine forensische Prüfung aller betroffenen Komponenten erforderlich wird.

Wie kann ich jetzt ein unverbindliches Angebot für mein TYPO3-Update anfragen?

Für ein unverbindliches Angebot genügen zunächst die Domain der Website und, sofern bekannt, die aktuell installierte TYPO3-Version. Mehr wird für eine erste Einschätzung nicht benötigt. Kontaktmöglichkeiten sind:

  • telefonisch
  • per E-Mail
  • über das Kontaktformular
  • per Rückrufwunsch zum Wunschtermin
  • direkt per Online-Terminbuchung

Die Rückmeldung erfolgt in der Regel innerhalb eines Werktags. Darauf folgt üblicherweise ein kostenloses, rund 30-minütiges Erstgespräch, in dem die Dringlichkeit eingeordnet wird, anschließend eine strukturierte Upgrade-Analyse und schließlich ein verbindliches Angebot mit Zielversion, Zeitplan und Festpreisrahmen. Besonders eilig ist die Anfrage bei Installationen mit TYPO3 11 oder älter, da hier bereits keine Sicherheitspatches mehr bereitstehen.

Wie läuft ein Beratungsgespräch zum TYPO3-Update mit der IllusionFACTORY® ab?

Ein Beratungsgespräch bei der IllusionFACTORY® beginnt mit einem kostenlosen, rund 30-minütigen Erstgespräch, in dem Ihre konkrete Ausgangslage – installierte Version, letztes Update, bestehender Wartungsvertrag – eingeordnet und die Dringlichkeit realistisch bewertet wird. Für die Vorbereitung genügen Domain und, falls bekannt, die aktuelle TYPO3-Version. Daran schließen sich zwei weitere Schritte an: eine strukturierte Upgrade-Analyse der Installation innerhalb weniger Werktage sowie ein verbindliches Angebot mit Zielversion, Zeitplan und Festpreisrahmen. Für die Terminvereinbarung stehen mehrere Kanäle zur Wahl, sodass sich das Gespräch flexibel in Ihren Tagesablauf einpassen lässt.

Was macht die IllusionFACTORY® als TYPO3-Partner besonders?

Die IllusionFACTORY® ist von der TYPO3 GmbH als Gold Partner zertifiziert, mit zertifizierten Entwicklern und Integratoren im Team, nachweisbaren Projektreferenzen unterschiedlicher Größenordnung und aktiver Beteiligung am TYPO3-Ökosystem. In der Praxis zeigt sich das an folgenden Punkten: Fester Ansprechpartner über die gesamte Projektlaufzeit, Umsetzung jeder Änderung zunächst in einer Staging-Umgebung mit expliziter Kundenfreigabe, transparent dokumentierter Upgradepfad, Redaktionsschulung zu Backend-Neuerungen nach Projektabschluss sowie vollständige Übergabe der Systemdokumentation. Referenzprojekte reichen von mittelständischen Industrieunternehmen über Kliniken bis zu öffentlichen Institutionen – unabhängig von Branche oder Systemgröße.

Warum sollte ich ein TYPO3-Update von einem TYPO3 Gold Partner durchführen lassen?

Ein TYPO3 Gold Partner wird von der TYPO3 GmbH nach geprüften Kriterien zertifiziert und in regelmäßigen Audits erneut bestätigt: zertifizierte Entwickler, eine festgelegte Mindestteamgröße, nachweisbare Projektreferenzen sowie aktive Beteiligung am TYPO3-Ökosystem. Damit verbunden ist ein direkter Draht zur TYPO3 GmbH inklusive Zugang zu exklusiven Support-Kanälen und frühzeitigen Sicherheitsinformationen. Für Kunden bedeutet das:

  • geprüfte, wiederholt bestätigte Kompetenz statt reiner Eigenaussage
  • Umsetzung jeder Änderung zunächst in einer Staging-Umgebung mit expliziter Freigabe
  • transparent dokumentierter Upgradepfad und verbindlicher Festpreis
  • geringeres Risiko fehlerhafter Migrationen und unentdeckter Extension-Konflikte

Das senkt sowohl das technische als auch das wirtschaftliche Risiko des Updates spürbar.

Welche Vorteile bringt ein TYPO3-Update für die DSGVO-Konformität (Art. 32)?

Ein aktuelles TYPO3-System unterstützt die Einhaltung von Art. 32 DSGVO direkt, da diese Vorschrift technische und organisatorische Maßnahmen nach dem Stand der Technik verlangt – dazu gehört das zeitnahe Einspielen verfügbarer Sicherheitsupdates. Konkrete Vorteile eines Updates sind:

  • Nachweisbare Erfüllung der Rechenschaftspflicht gegenüber Aufsichtsbehörden, Kunden und Versicherern
  • Reduziertes Risiko einer meldepflichtigen Datenpanne nach Art. 33 DSGVO
  • Geringeres Bußgeld- und Haftungsrisiko bei Kontrollen oder Schadensfällen
  • Erleichterte Nachweisführung bei Auftragsverarbeitungsverträgen und Ausschreibungen

Ein dokumentierter Update-Prozess, etwa über einen Wartungsvertrag, belegt damit fortlaufend, dass personenbezogene Daten dem geforderten Sicherheitsniveau entsprechend verarbeitet werden.

Was ist der Unterschied zwischen einem Teilupdate und einem Vollupdate?

Ein Teilupdate bezeichnet die Aktualisierung einzelner Komponenten – etwa nur des Cores, ausgewählter Extensions oder einzelner Systembestandteile –, während andere Bereiche unverändert bleiben. Es kommt zum Einsatz, wenn nur begrenzter Anpassungsbedarf besteht, beispielsweise wenige Extension-Konflikte gelöst werden müssen.

Ein Vollupdate umfasst dagegen das gesamte System einschließlich Core, aller Extensions, Templates und Datenbankmigrationen und wird typischerweise bei einem vollständigen Major-Upgrade durchgeführt.

Der Unterschied zeigt sich direkt im Kostenrahmen: Ein Teilupdate mit wenigen Extension-Anpassungen bewegt sich meist im mittleren vierstelligen Bereich, ein vollständiges Major-Upgrade einer gepflegten Standardinstallation liegt ab dem oberen vierstelligen bis unteren fünfstelligen Bereich.

Welche Faktoren beeinflussen die Kosten eines TYPO3-Updates?

Die Kosten eines TYPO3-Updates hängen von sechs zentralen Faktoren ab.

  • Anzahl der zu überspringenden Hauptversionen, da jeder Zwischenschritt eine eigene Migration erfordert
  • Anzahl und Herkunft der Extensions, einschließlich kommerzieller Lizenzen, die separat geprüft werden müssen
  • Umfang der Individualprogrammierung und Alter des Codes, da gewachsener Altcode mehr Refactoring verursacht
  • Alter und Zustand von Template und Fluid-Layouts
  • Vorhandene Schnittstellen zu ERP, CRM, PIM, Shop oder SSO
  • Umfang von Inhalten, Sprachen und Domains samt Testaufwand

Eine gepflegte Standardinstallation bleibt bei allen sechs Punkten unauffällig, während ein über Jahre gewachsenes System ohne Versionskontrolle bei jedem Faktor Mehraufwand erzeugt, der sich in der Summe potenziert. Eine strukturierte Upgrade-Analyse schafft hier Klarheit und führt zu einem verbindlichen Festpreis statt einer groben Schätzung.

Wie oft sollte ich mein TYPO3-System aktualisieren?

Ein TYPO3-System sollte auf zwei Ebenen regelmäßig aktualisiert werden. Sicherheitsupdates und Patch-Releases innerhalb des laufenden Versionszweigs gehören zeitnah eingespielt, da automatisierte Scans bekannte Lücken schnell ausnutzen. Minor-Updates lassen sich darüber hinaus routinemäßig, etwa im Rahmen eines Wartungsvertrags, mehrfach jährlich einspielen. Ein Major-Upgrade auf die nächste LTS-Version wird spätestens dann fällig, wenn der reguläre Support der aktuellen Version endet. Wer durchgehend gepflegt bleibt, benötigt beim Versionswechsel nur einen einzelnen Sprung statt mehrerer übersprungener Hauptversionen, was Aufwand, Testumfang und Risiko im Vergleich zu einem verschleppten Mehrfach-Upgrade deutlich reduziert.