Le conflit qui a commencé en septembre entre Automattic et WP Engine a pris un tournant inattendu : Automattic, qui supervise le développement de la plateforme WordPress et du répertoire officiel des plugins WordPress.org, a annoncé la création d'un fork de l'un des plugins les plus populaires — ACF (Advanced Custom Fields). Développé par WP Engine, ce plugin compte plus de 2 millions d'installations et est distribué sous la licence GPLv2. Les développeurs ont été indignés que les propriétaires de WordPress.org aient non seulement créé un fork séparé, le « Secure Custom Fields », mais aient également remplacé la page principale du plugin ACF sur WordPress.org, provoquant ainsi une migration des utilisateurs vers le fork.
Cette action a été justifiée par des préoccupations concernant la sécurité et la nécessité d'apporter aux utilisateurs une correction d'une vulnérabilité qui restait non résolue dans la version d'ACF diffusée par le biais du répertoire WordPress.org. Dans l'annonce de la création du fork, il est également mentionné que les développeurs d'ACF ont déclaré qu'ils commenceraient à fournir les mises à jour du plugin depuis leur propre site au lieu de passer par WordPress.org. Cependant, les représentants de WordPress.org ne recommandent pas aux utilisateurs de passer au système de mise à jour proposé par les développeurs d'ACF tant que la vulnérabilité du plugin n'est pas corrigée. Il est affirmé que l'échange de plugin est une situation exceptionnelle, renforcée par des attaques juridiques de la part de WP Engine, qui développe le plugin ACF. En plus de corriger la vulnérabilité, un nettoyage des liens vers les services de WP Engine a été réalisé dans le fork.
L'absurdité de la situation réside dans le fait que quelques semaines auparavant, Automattic avait elle-même bloqué l'accès des développeurs d'ACF à WordPress.org, ce qui a empêché l'équipe d'ACF de publier une mise à jour corrigeant la vulnérabilité sur WordPress.org. Cependant, ils ont publié une correction sur leur propre site et ont recommandé de l'installer manuellement ou via le répertoire alternatif de WP Engine. La mise à jour corrigeant la vulnérabilité d'ACF a été préparée 5 jours avant l'annonce d'Automattic concernant la création du fork.
La prise de contrôle de la base d'utilisateurs et de la page ACF sur WordPress.org a marqué la suite du conflit entre la société WP Engine et Matt Mullenweg, le fondateur de la plateforme WordPress et propriétaire de la société Automattic. Depuis 2011, Matt Mullenweg était un investisseur dans la société WP Engine, mais il s'est retiré en 2018, après que WP Engine a suscité l’intérêt de la société d'investissement Silver Lake. En plus du développement du plugin ACF, la société WP Engine développe également une plateforme d'hébergement de projets basés sur WordPress, concurrente de WordPress.com
Le conflit s'est intensifié après que la WordPress Foundation a déposé en juin une demande d'enregistrement des marques « Managed WordPress » et « Hosted WordPress », utilisées sur le site de WP Engine. Le 20 septembre, Matt Mullenweg s'est exprimé lors de la conférence WordComp, critiquant les activités de WP Engine et publiant un article expliquant que WP Engine n'a aucun lien avec le projet officiel WordPress, malgré la rhétorique et le marketing de WP Engine qui tentent de convaincre les utilisateurs du contraire.
Il a également été exprimé un mécontentement concernant l'implication faible de WP Engine dans le développement — avec un chiffre d'affaires de 500 millions de dollars, cette entreprise consacre environ 40 heures par semaine au développement de la plateforme WordPress, tandis que la contribution d'Automattic est évaluée à 3915 heures par semaine. L'article compare WP Engine à une tumeur cancéreuse et mentionne que, pour poursuivre ses activités, WP Engine nécessitera désormais une licence pour la marque WordPress. Un lien vers l'article a été affiché dans le widget d'actualités du tableau de bord sur toutes les installations WordPress, y compris celles de hébergement WP Engine.
Le 23 septembre, la société WP Engine a adressé à Automattic une demande formelle (Cease and Desist) pour cesser toute déclaration fausse, trompeuse et diffamatoire. En réponse, Automattic a exigé que WP Engine cesse d'utiliser la marque WordPress et a apporté des modifications aux règles d'utilisation des marques, mentionnant le nom « WP Engine » comme un exemple de déception des utilisateurs en raison d'une stylisation similaire à celle du moteur officiel WordPress.
Le 25 septembre, WP Engine a été bloqué dans l'accès aux ressources distribuées via le site WordPress.org, y compris les mises à jour de corrections de vulnérabilités, ainsi que des plugins et des thèmes. Ce jour-là, les comptes des employés de WP Engine ont été suspendus dans le répertoire WordPress.org, ce qui les a empêchés de publier des mises à jour pour le plugin ACF. Le 27 septembre, le blocage d'accès de WP Engine aux ressources a été partiellement levé, mais a ensuite été rétabli le 1er octobre.
Le 2 octobre, WP Engine a déposé une plainte contre Automattic et Matt Mullenweg. En réponse, Automattic a rejeté toutes les accusations. Joseph Haden, directeur exécutif d'Automattic, ainsi que 158 autres employés (sur environ 1 700), ont quitté l'entreprise en désaccord avec la position concernant WP Engine. Le 5 octobre, Automattic a publiquement divulgué des informations sur la vulnérabilité du plugin ACF en violation du code de conduite, et le 8 octobre, a modifié la page de connexion de WordPress.org, jugeant nécessaire la confirmation de l'absence de lien avec la société WP Engine. Le 7 octobre, WP Engine a préparé une mise à jour d'ACF pour corriger la vulnérabilité, et le 12 octobre, Automattic a annoncé la création d'un fork et a remplacé la page du plugin ACF dans le répertoire WordPress.org.
Source : opennet.ru
