WordPress-Besitzer haben das ACF-Plugin durch ihren eigenen Fork ersetzt, der 2 Millionen Installationen hat.

Der im September ausgebrochene Konflikt zwischen Automattic und WP Engine hat eine unerwartete Wendung genommen – das Unternehmen Automattic, das die Entwicklung der WordPress-Plattform und das offizielle Verzeichnis der Plugins von WordPress.org überwacht, hat die Erstellung eines Forks eines der beliebtesten Plugins – ACF (Advanced Custom Fields), das von WP Engine entwickelt wird und über 2 Millionen Installationen zählt sowie unter der GPLv2-Lizenz vertrieben wird, angekündigt. Die Entwickler sind empört darüber, dass die Betreiber von WordPress.org nicht nur den Fork "Secure Custom Fields" erstellt haben, sondern auch die Seite des Haupt-Plugins ACF auf WordPress.org durch den Fork ersetzt haben, wodurch ein Übergang der Benutzer zum Fork eingeleitet wurde.

Eine solche Maßnahme wurde aus Sicherheitsgründen und der Notwendigkeit, die Benutzer über die Behebung einer Sicherheitsanfälligkeit zu informieren, die in der Version ACF, die über das WordPress.org-Verzeichnis verbreitet wurde, unbeauftragt blieb, erklärt. In der Ankündigung zur Erstellung des Forks wird ebenfalls erwähnt, dass die Entwickler von ACF angekündigt haben, Updates des Plugins von ihrer eigenen Website aus zu liefern, anstatt die Updates über WordPress.org bereitzustellen. Jedoch wird von den Vertretern von WordPress.org nicht empfohlen, dass Benutzer auf das von den ACF-Entwicklern vorgeschlagene eigene Updatesystem umsteigen, solange die Sicherheitsanfälligkeit im Plugin nicht behoben ist. Es wird behauptet, dass der durchgeführte Plugin-Austausch eine Ausnahme darstellt, die durch rechtliche Angriffe der Firma WP Engine, die das ACF-Plugin entwickelt, untermauert wird. Neben der Behebung der Sicherheitsanfälligkeit im Fork wurde auch eine Bereinigung von Bindungen an die Dienste von WP Engine vorgenommen.

Die Absurdität der Situation besteht darin, dass Automattic nur wenige Wochen zuvor den Entwicklern von ACF den Zugang zu WordPress.org gesperrt hatte. Daher konnten die ACF-Betreuer kein Update zur Behebung der Sicherheitslücke auf WordPress.org veröffentlichen. Sie haben jedoch den Fix auf ihrer eigenen Website bereitgestellt und empfohlen, ihn manuell oder über ihr eigenes alternatives Verzeichnis bei WP Engine zu installieren. Das Update zur Behebung der Sicherheitslücke in ACF wurde fünf Tage vor der Ankündigung von Automattic über den Fork vorbereitet.

Die Übernahme der Nutzerbasis und der ACF-Seite auf WordPress.org war eine Fortsetzung des Konflikts zwischen WP Engine und Matt Mullenweg, dem Gründer der WordPress-Plattform und Eigentümer von Automattic. Seit 2011 war Matt Mullenweg Investor bei WP Engine, zog sich jedoch 2018 nach dem Interesse der Investmentfirma Silver Lake an WP Engine zurück. Neben der Entwicklung des ACF-Plugins betreibt WP Engine auch eine Plattform für das Hosting von Projekten auf der WordPress-Engine, die mit WordPress.com konkurriert.

Der Konflikt entstand, nachdem die WordPress Foundation im Juni die Marken «Managed WordPress» und «Hosted WordPress» anmeldete, die auf der Website von WP Engine verwendet wurden. Am 20. September äußerte Matt Mullenweg auf der Konferenz WordComp Kritik an der Vorgehensweise von WP Engine und veröffentlichte einen Artikel, der erklärte, dass WP Engine in keiner Weise mit dem offiziellen WordPress-Projekt verbunden ist, trotz der Rhetorik und des Marketings von WP Engine, das die Nutzer von etwas anderem überzeugen möchte.

Es wurde auch Unmut über das geringe Engagement von WP Engine in der Entwicklung geäußert — bei einem Umsatz von 500 Millionen Dollar investiert das Unternehmen etwa 40 Stunden pro Woche in die Entwicklung der WordPress-Plattform, während der Beitrag von Automattic auf 3915 Stunden pro Woche geschätzt wird. In dem Artikel wurde WP Engine mit einem Krebsgeschwür verglichen und erwähnt, dass das Unternehmen WP Engine nun eine Lizenz für die WordPress-Marke benötigt, um weiterhin tätig zu sein. Ein Link zu dem Artikel erschien im Nachrichten-Widget im Admin-Panel aller WordPress-Installationen, einschließlich der Installationen in Hosting nicht verfügbar sind. WP Engine.

Am 23. September schickte das Unternehmen WP Engine an Automattic eine offizielle außergerichtliche Aufforderung (Cease and Desist), um falsche, irreführende und rufschädigende Aussagen zu stoppen. Im Gegenzug forderte Automattic von WP Engine die Unterlassung der Verwendung der Marke WordPress und nahm eine Änderung der Richtlinien zur Markenverwendung vor, in der der Name "WP Engine" als Beispiel für mögliche Irreführung von Nutzern durch die Stilistik als offizieller WordPress-Engine erwähnt wird.

Am 25. September wurde der Zugang von WP Engine zu den über WordPress.org bereitgestellten Ressourcen gesperrt, einschließlich des Zugangs zu Updates mit Sicherheitskorrekturen, Plugins und Designs. Am selben Tag wurden die Konten von WP Engine-Mitarbeitern im WordPress.org-Katalog blockiert, was es ihnen nicht ermöglichte, Updates für das Plugin ACF zu veröffentlichen. Am 27. September wurde die Blockierung des Zugangs von WP Engine zu Ressourcen teilweise aufgehoben, aber dann am 1. Oktober erneut eingeführt.

Am 2. Oktober reichte das Unternehmen WP Engine Klage gegen Automattic und Matt Mullenweg ein. Automattic wies alle Anschuldigungen zurück. Aus Automattic schieden die Geschäftsführerin Josepha Haden und weitere 158 Mitarbeiter (von etwa 1700) aus, die mit der Position von WP Engine nicht einverstanden waren. Am 5. Oktober legte Automattic öffentlich Informationen über eine Sicherheitsanfälligkeit des ACF-Plugins offen, was gegen den Verhaltenskodex verstieß, und am 8. Oktober änderte das Unternehmen die Login-Seite von WordPress.org, auf der es notwendig wurde, die Abwesenheit einer Verbindung zu WP Engine zu bestätigen. Am 7. Oktober bereitete WP Engine ein Update des ACF zur Behebung der Sicherheitsanfälligkeit vor, und am 12. Oktober gab Automattic die Schaffung eines Forks bekannt und ersetzte die ACF-Plugin-Seite im WordPress.org-Katalog.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster