Skip to content

1.0.7

Latest

Choose a tag to compare

@Thaimacky Thaimacky released this 06 Aug 15:01
· 2 commits to main since this release

Kritischer Sicherheits-Hotfix

Google Analytics 4 / Universal Analytics / Google Tag Manager / Google Ads werden jetzt unabhängig von der Einbindungsquelle vor Consent blockiert — auch wenn sie nicht als LSCC-Snippet, sondern direkt von Avada, Google Site Kit, Rank Math, einem Theme-Header-Feld oder Custom Code eingebunden werden (ADR-40).

Added

  • Neues Modul includes/google-tracking-shield.php (opt-in google_tracking_shield): serverseitiger Output-Buffer auf dem finalen Frontend-HTML, ausschliesslich echte HTML-Seiten. Erkennt externe <script src>-Tags (gtag/js, gtm.js, legacy analytics.js/ga.js) über WP_HTML_Tag_Processor sowie den zugehörigen Inline-Bootstrap-Code, und blockiert beide im bestehenden LSCC-Format bis zur Zustimmung.
  • match_vendor() erkennt jetzt zusätzlich Legacy Universal Analytics.
  • Not-Aus: Admin-Checkbox + wp-config.php-Konstante MCB_DISABLE_GOOGLE_SHIELD.

Changed

  • ADR-36-Ausnahme (bewusst, dokumentiert): bei bestehenden Installationen beim Update einmalig automatisch aktiviert (bewiesene Compliance-Lücke); danach nie wieder automatisch überschrieben.

Bewusst NICHT umgesetzt

  • Keine vollständige „Universal Tracking Protection" (separate Architekturstudie). Keine generische Vendor-Liste über GA4/GTM/Ads hinaus, kein browserseitiger Netzwerk-Guard, keine CSP. Bestehende Compat-Module unverändert.

Vollständiges Changelog: siehe CHANGELOG.md im Repository.