Kritischer Sicherheits-Hotfix
Google Analytics 4 / Universal Analytics / Google Tag Manager / Google Ads werden jetzt unabhängig von der Einbindungsquelle vor Consent blockiert — auch wenn sie nicht als LSCC-Snippet, sondern direkt von Avada, Google Site Kit, Rank Math, einem Theme-Header-Feld oder Custom Code eingebunden werden (ADR-40).
Added
- Neues Modul
includes/google-tracking-shield.php(opt-ingoogle_tracking_shield): serverseitiger Output-Buffer auf dem finalen Frontend-HTML, ausschliesslich echte HTML-Seiten. Erkennt externe<script src>-Tags (gtag/js, gtm.js, legacy analytics.js/ga.js) überWP_HTML_Tag_Processorsowie den zugehörigen Inline-Bootstrap-Code, und blockiert beide im bestehenden LSCC-Format bis zur Zustimmung. match_vendor()erkennt jetzt zusätzlich Legacy Universal Analytics.- Not-Aus: Admin-Checkbox +
wp-config.php-KonstanteMCB_DISABLE_GOOGLE_SHIELD.
Changed
- ADR-36-Ausnahme (bewusst, dokumentiert): bei bestehenden Installationen beim Update einmalig automatisch aktiviert (bewiesene Compliance-Lücke); danach nie wieder automatisch überschrieben.
Bewusst NICHT umgesetzt
- Keine vollständige „Universal Tracking Protection" (separate Architekturstudie). Keine generische Vendor-Liste über GA4/GTM/Ads hinaus, kein browserseitiger Netzwerk-Guard, keine CSP. Bestehende Compat-Module unverändert.
Vollständiges Changelog: siehe CHANGELOG.md im Repository.