El conflicto que comenzó en septiembre entre las empresas Automattic y WP Engine ha tenido un desarrollo inesperado. La empresa Automattic, que supervisa el desarrollo de la plataforma WordPress y el catálogo oficial de plugins WordPress.org, ha anunciado la creación de un fork de uno de los plugins más populares: ACF (Advanced Custom Fields), desarrollado por WP Engine y que tiene más de 2 millones de instalaciones, distribuyéndose bajo la licencia GPLv2. La indignación de los desarrolladores se debió a que los propietarios de WordPress.org no solo crearon un fork independiente llamado “Secure Custom Fields”, sino que también reemplazaron la página del plugin ACF en WordPress.org, iniciando así la transición de usuarios hacia el fork.
Esta acción fue justificada por la preocupación por la seguridad y la necesidad de informar a los usuarios sobre la corrección de una vulnerabilidad que no se había solucionado en la versión de ACF distribuida a través del catálogo de WordPress.org. En el anuncio de la creación del fork también se menciona que los desarrolladores de ACF declararon que pasarían a proporcionar actualizaciones del plugin desde su propio sitio en lugar de a través de WordPress.org, aunque los representantes de WordPress.org no recomiendan a los usuarios que cambien al sistema de actualizaciones propuesto por los desarrolladores de ACF hasta que se resuelva la vulnerabilidad en el plugin. Se afirma que el reemplazo del plugin es una situación excepcional, respaldada por ataques legales de WP Engine, la empresa que desarrolla el plugin ACF. Aparte de solucionar la vulnerabilidad en el fork, se realizó una limpieza de las vinculaciones a los servicios de WP Engine.
La ridiculez de la situación es que, unas semanas antes, Automattic había bloqueado el acceso de los desarrolladores de ACF a WordPress.org, por lo que los mantenedores de ACF no pudieron publicar una actualización con la corrección de la vulnerabilidad en WordPress.org, pero a la vez publicaron la solución en su propio sitio y recomendaron instalarla manualmente o a través de su propio catálogo alternativo de WP Engine. La actualización que corrige la vulnerabilidad en ACF fue preparada 5 días antes del anuncio de Automattic sobre la creación del fork.
La captura de la base de usuarios y la página de ACF en WordPress.org fue una extensión del conflicto entre la empresa WP Engine y Matt Mullenweg, fundador de la plataforma WordPress y propietario de Automattic. Desde 2011, Matt Mullenweg había sido inversor en WP Engine, pero dejó de serlo en 2018, tras la entrada de WP Engine en el foco de interés de la compañía de inversión Silver Lake. Además del desarrollo del plugin ACF, WP Engine también está ampliando su plataforma de hosting de proyectos en el motor WordPress, que compite con WordPress.com
El conflicto se activó después de que la organización WordPress Foundation solicitara en junio el registro de las marcas comerciales 'Managed WordPress' y 'Hosted WordPress', las cuales eran utilizadas en el sitio de WP Engine. El 20 de septiembre, Matt Mullenweg habló en la conferencia WordComp criticando las actividades de WP Engine y publicó un artículo aclarando que WP Engine no tiene ninguna relación con el proyecto oficial WordPress, a pesar de la retórica y el marketing de WP Engine, que intenta convencer a los usuarios de lo contrario.
También se expresó descontento por la escasa participación de WP Engine en el desarrollo: con unos ingresos de 500 millones de dólares, esta empresa dedica aproximadamente 40 horas a la semana al desarrollo de la plataforma WordPress, mientras que la contribución de Automattic se estima en 3915 horas semanales. En el artículo, WP Engine fue comparada con un tumor maligno y se mencionó que para continuar operando, WP Engine ahora requerirá una licencia de la marca comercial WordPress. Un enlace al artículo apareció en el widget de noticias en el panel de administración de todas las instalaciones de WordPress, incluidas las instalaciones en alojamiento convencional WP Engine.
El 23 de septiembre, WP Engine envió a Automattic una solicitud oficial extrajudicial (Cease and Desist) para que cesara las declaraciones falsas, engañosas y difamatorias. En respuesta, Automattic exigió a WP Engine que dejara de utilizar la marca comercial WordPress y realizó un cambio en las reglas de uso de marcas comerciales, mencionando el nombre 'WP Engine' como un ejemplo de cómo engañar a los usuarios al estilizarse como el motor oficial de WordPress.
El 25 de septiembre, WP Engine perdió el acceso a los recursos distribuidos a través del sitio WordPress.org, incluyendo el acceso a actualizaciones con correcciones de vulnerabilidades, plugins y temas. Ese mismo día, las cuentas de los empleados de WP Engine fueron bloqueadas en el catálogo de WordPress.org, impidiendo que publicaran actualizaciones para el plugin ACF. El 27 de septiembre, el bloqueo del acceso de WP Engine a los recursos fue parcialmente levantado, pero luego se reanudó nuevamente el 1 de octubre.
El 2 de octubre, WP Engine presentó una demanda contra Automattic y Matt Mullenweg. Automattic, en respuesta, rechazó todas las acusaciones. De Automattic, renunció el director ejecutivo Joseph Haden y otros 158 empleados (de aproximadamente 1700), en desacuerdo con la postura sobre WP Engine. El 5 de octubre, Automattic divulgó públicamente información sobre la vulnerabilidad del plugin ACF, violando el código de conducta, y el 8 de octubre modificó la página de inicio de WordPress.org, donde apareció la necesidad de confirmar la falta de conexión con WP Engine. El 7 de octubre, WP Engine preparó una actualización de ACF para corregir la vulnerabilidad, y el 12 de octubre, Automattic anunció la creación de un fork y sustituyó la página del plugin ACF en el catálogo de WordPress.org.
Fuente: opennet.ru
