WordPress

¿Prohibieron ACF en WordPress?

Martin Szigeti

October 9, 2024 | 3 min to read

En las últimas semanas hubo una conmoción importante en la comunidad de WordPress por la prohibición de Advanced Custom Fields (ACF) en WordPress.org y las acciones tomadas por Automattic. Esta situación polarizó opiniones y dejó a cientos de miles de usuarios preocupados por el futuro de uno de los plugins más esenciales de WordPress y su impacto en la comunidad.

There has been significant upheaval in the WordPress community over the past few weeks due to the ban of Advanced Custom Fields (ACF) from WordPress.org and the actions taken by Automattic. This situation has polarized opinions and left hundreds of thousands of users concerned about the future of one of the most essential plugins for WordPress and its impact on the community.

El plugin ACF

Advanced Custom Fields (ACF) es un plugin de WordPress muy popular, ahora propiedad de WP Engine, que permite a los desarrolladores crear campos meta personalizados para posts, páginas y custom post types dentro de WordPress. ACF permite crear grupos de campos personalizados, soportando una variedad de tipos de campo como texto, imágenes, repeaters y layouts de contenido flexible, que luego pueden mostrarse mediante funciones PHP personalizadas en las plantillas del theme. Al integrarse profundamente con el sistema de metadatos de WordPress, ACF le da a los desarrolladores una herramienta poderosa para construir experiencias de administración a medida y estructuras de contenido dinámicas sin necesidad de código extenso, convirtiéndose en un plugin esencial para quienes quieren extender WordPress más allá de su funcionalidad por defecto.

Los roles de WP Engine y Automattic

Para entender mejor la situación actual, es importante aclarar los roles de WP Engine y Automattic. WP Engine, que adquirió Advanced Custom Fields (ACF) en 2021, es un proveedor líder de hosting administrado de WordPress, enfocado en ofrecer soluciones de hosting seguras, escalables y de alto performance. Son responsables de mantener y desarrollar ACF, asegurando su continuidad dentro del ecosistema de WordPress.

Por otro lado, Automattic es la empresa detrás de WordPress.com y una de las principales contribuyentes al desarrollo de WordPress.org, que impulsa una porción significativa de la web. Automattic también supervisa el repositorio de plugins de WordPress, donde se aloja la versión gratuita de ACF. Debido a la prohibición de WP Engine en WordPress.org, el equipo de ACF no pudo lanzar actualizaciones de la versión gratuita del plugin a través del repositorio oficial, lo que generó la necesidad de actualizaciones manuales. La participación de Automattic es clave en este caso, ya que administra la infraestructura que distribuye los plugins gratuitos y facilita la comunidad open-source de WordPress.

La prohibición

El 3 de octubre de 2024, ACF anunció una novedad sorprendente: “El equipo de ACF fue bloqueado del acceso a WordPress.org y no puede lanzar actualizaciones para la versión gratuita de ACF”. La prohibición, que surgió de un bloqueo más amplio de WordPress.org contra WP Engine, impidió lanzar actualizaciones para la versión gratuita de ACF, dejando a los usuarios expuestos a versiones desactualizadas del plugin alojadas en los servidores de WordPress. Este bloqueo también impidió que los nuevos usuarios descargaran las versiones más recientes de ACF a través del repositorio oficial.

En respuesta, el equipo de ACF publicó rápidamente una guía para que los usuarios actualizaran el plugin manualmente mediante archivos ZIP, garantizando el acceso a la última versión. WP Engine también tranquilizó a los clientes alojados en su plataforma, asegurándoles que seguirían recibiendo actualizaciones sin inconvenientes. Afortunadamente, los usuarios de la versión PRO de ACF no se vieron afectados por el bloqueo, ya que siguieron recibiendo actualizaciones automáticas a través de advancedcustomfields.com.

El incidente de la vulnerabilidad

Poco después del bloqueo, Automattic (la empresa detrás de WordPress.com) publicó información sobre una vulnerabilidad en ACF. La publicación expuso la vulnerabilidad, violando el Código de Conducta de Intigriti para la divulgación responsable. La filtración provocó una fuerte reacción de John Blackbourn, líder del equipo de seguridad del core de WordPress, quien criticó a Automattic por hacer pública la información de forma irresponsable antes de que hubiera una solución disponible: “Automattic divulgó de forma responsable una vulnerabilidad en ACF, pero violó el Código de Conducta de @Intigriti al anunciarla públicamente de manera irresponsable. Voy a trabajar con todo para asegurarme de que la solución llegue a dotorg si afecta a la versión gratuita de ACF”.

Automattic borró rápidamente la publicación tras la reacción negativa, pero el daño ya estaba hecho. La divulgación pública de la vulnerabilidad generó pánico innecesario entre los usuarios, dejando a ACF y WP Engine en una posición más difícil a la hora de resolver el problema.

La respuesta de la comunidad

El 5 de octubre, Matt Mullenweg, CEO de Automattic, sugirió públicamente alternativas a ACF, aparentemente alentando a los usuarios a alejarse del plugin. Sin embargo, la comunidad de WordPress respondió de forma masiva en apoyo a ACF, y muchos defendieron su rol clave en darle a millones de usuarios de WordPress la capacidad de personalizar sus sitios. La comunidad destacó cómo ACF ayudó a convertir a WordPress en una plataforma más flexible, permitiendo incluso a usuarios sin conocimientos técnicos extender la funcionalidad de sus sitios.

Esta ola de apoyo de la comunidad remarcó el lugar vital de ACF en el ecosistema de WordPress, y muchos sostuvieron que jugó un papel importante en el crecimiento y adopción de la plataforma a lo largo de los años.

El lanzamiento de ACF 6.3.8

A pesar de los desafíos, el equipo de ACF siguió adelante y lanzó la versión 6.3.8. Aunque esta versión requiere actualización manual para los afectados por el bloqueo, el equipo de ACF le aseguró a los usuarios que, después de actualizar a la 6.3.8, las próximas actualizaciones volverán a funcionar con normalidad desde el panel de administración de WordPress. No se necesitarán más actualizaciones manuales por ZIP después de instalar esta versión.

Hasta el momento de escribir este artículo, no hubo actualizaciones oficiales por parte de WordPress.org ni de WP Engine sobre una resolución del bloqueo. Aunque la situación sigue sin resolverse, el apoyo constante de la comunidad y el compromiso del equipo de ACF sugieren que ACF seguirá siendo una herramienta clave para los desarrolladores de WordPress, incluso frente a estos desafíos.