Właściciele WordPressa zastąpili swoją forkiem wtyczkę ACF, która ma 2 mln instalacji.

Rozpoczęty we wrześniu konflikt między firmami Automattic a WP Engine zyskał niespodziewany ciąg dalszy — firma Automattic, odpowiedzialna za rozwój platformy WordPress i oficjalnego katalogu wtyczek WordPress.org, ogłosiła utworzenie forka jednej z najpopularniejszych wtyczek — ACF (Advanced Custom Fields), rozwijanej przez WP Engine, mającej ponad 2 mln instalacji i rozpowszechnianej na licencji GPLv2. Oburzenie twórców wzbudził fakt, że właściciele WordPress.org nie tylko stworzyli odrębnego forka „Secure Custom Fields”, ale również zastąpili nim stronę główną wtyczki ACF na WordPress.org, inicjując tym samym przejście użytkowników na fork.

Takie działanie wyjaśniono troską o bezpieczeństwo oraz koniecznością dostarczenia użytkownikom poprawki dotyczącej luki, która pozostała nieusunięta w wersji ACF, rozpowszechnianej przez katalog WordPress.org. W ogłoszeniu o utworzeniu forka również wspomniano, że twórcy ACF ogłosili przejście na dostarczanie aktualizacji wtyczki ze swojej strony, zamiast przez WordPress.org, ale przedstawiciele WordPress.org nie zalecają użytkownikom przechodzenia na sugerowany przez twórców ACF własny system aktualizacji, dopóki nie usuną luki w wtyczce. Twierdzi się, że dokonana podmiana wtyczki jest sytuacją wyjątkową, potwierdzoną prawnymi atakami firmy WP Engine, rozwijającej wtyczkę ACF. Oprócz usunięcia luki w forku przeprowadzono także czyszczenie z powiązań z usługami WP Engine.

Absurdalność sytuacji polega na tym, że kilka tygodni wcześniej firma Automattic sama zablokowała dostęp twórców ACF do WordPress.org, w związku z czym opiekunowie ACF nie mieli możliwości opublikowania aktualizacji z poprawką luki na WordPress.org, jednak zamieścili poprawkę na swojej stronie i zalecili jej ręczne zainstalowanie lub przez alternatywny własny katalog WP Engine. Aktualizacja usuwająca lukę w ACF została przygotowana 5 dni przed ogłoszeniem Automattic o utworzeniu forka.

Przejęcie bazy użytkowników i strony ACF na WordPress.org stało się kontynuacją konfliktu między firmą WP Engine a Mattem Mullenwegiem, założycielem platformy WordPress i właścicielem firmy Automattic. Od 2011 roku Matt Mullenweg był inwestorem firmy WP Engine, ale odszedł z grona inwestorów w 2018 roku, po tym jak WP Engine znalazł się w kręgu zainteresowań firmy inwestycyjnej Silver Lake. Oprócz opracowywania wtyczki ACF, firma WP Engine rozwija również platformę hostingową projektów na silniku WordPress, konkurującą z WordPress.com

Konflikt został aktywowany po tym, jak organizacja WordPress Foundation w czerwcu złożyła wniosek o rejestrację znaków towarowych „Managed WordPress” i „Hosted WordPress”, które były używane na stronie WP Engine. 20 września Matt Mullenweg wystąpił na konferencji WordComp z krytyką działalności WP Engine i opublikował artykuł, w którym wyjaśnił, że WP Engine nie ma nic wspólnego z oficjalnym projektem WordPress, mimo retoryki i marketingu WP Engine, który próbuje przekonać użytkowników do czegoś przeciwnego.

Wyrażono również niezadowolenie z niskiej zaangażowania WP Engine w rozwój — przy przychodach wynoszących 500 milionów dolarów, firma ta poświęca około 40 godzin tygodniowo na rozwój platformy WordPress, podczas gdy wkład Automattic oszacowano na 3915 godzin tygodniowo. W artykule WP Engine porównywano do guza nowotworowego i wspomniano, że do dalszego prowadzenia biznesu firma WP Engine będzie teraz potrzebować licencji na znak towarowy WordPress. Link do artykułu pojawił się w widgetcie wiadomości na panelu administratora we wszystkich instalacjach WordPress, w tym w instalacjach w hostingu WP Engine.

23 września firma WP Engine wysłała do Automattic oficjalne żądanie pozasądowe (Cease and Desist) zaprzestania rozpowszechniania wprowadzających w błąd oraz oszczerczych oświadczeń. W odpowiedzi firma Automattic zażądała od WP Engine zaprzestania używania znaku towarowego WordPress i wprowadziła zmianę w zasadach korzystania z znaków towarowych, w której wspomniano nazwę „WP Engine” jako przykład wprowadzania w błąd użytkowników poprzez stylizację na oficjalny silnik WordPress.

25 września dostęp do zasobów WP Engine, dystrybuowanych za pośrednictwem strony WordPress.org, w tym dostęp do aktualizacji z poprawkami luk, wtyczek i motywów, został zablokowany. Tego samego dnia w katalogu WordPress.org zablokowano konta pracowników WP Engine, co uniemożliwiło im publikowanie aktualizacji wtyczki ACF. 27 września częściowo zniesiono blokadę dostępu WP Engine do zasobów, ale 1 października została ona ponownie wprowadzona.

2 października WP Engine złożyło pozew przeciwko Automattic i Mattowi Mullenwegowi. Automattic w odpowiedzi odrzuciło wszystkie zarzuty. Z Automattic odeszła dyrektor wykonawcza Joseph Haden oraz kolejnych 158 pracowników (z około 1700), którzy nie zgodzili się z podejściem do WP Engine. 5 października Automattic publicznie ujawniło informacje o luce w wtyczce ACF, łamiąc kodeks postępowania, a 8 października zmieniło stronę logowania na WordPress.org, na której pojawiła się potrzeba potwierdzenia braku powiązań z WP Engine. 7 października WP Engine przygotowało aktualizację ACF z naprawą luki, a 12 października Automattic ogłosiło utworzenie forka i zaktualizowało stronę wtyczki ACF w katalogu WordPress.org.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster