Back-Button, Widerrufsbutton & Kirki: 8 Tage Frist

Back-Button, Widerrufsbutton & Kirki: 8 Tage Frist

Manipulationen am Zurück-Button werden ab dem 15. Juni zum offiziellen Spam-Signal für Google und gefährden massiv Ihre Rankings. Gleichzeitig drohen durch neue gesetzliche Pflichten für Online-Händler und kritische Sicherheitslücken in WordPress-Plugins empfindliche Bußgelder und Hackerangriffe. Erfahren Sie in diesem Check, welche Fristen Sie jetzt einhalten müssen, um Ihre Website rechtssicher und sichtbar zu halten.

Dennis Schwenker-Sanders 8 Min. Lesezeit

Öffne jetzt deine Website. Suche sie in Google. Klick auf das Ergebnis. Und dann: Klick auf den Zurück-Button deines Browsers. Wo landest du? Wenn du nicht sofort in den Suchergebnissen zurückbist, hat deine Website ein Problem das ab dem 15. Juni zum Spam-Signal für Google wird.

Was du in 10 Minuten erfährst:

  1. Was Back-Button-Hijacking ist und warum Google ab 15.06. Maßnahmen ergreift (Test in 30 Sekunden)
  2. Warum der 19.06. für Online-Händler der härtere Stichtag ist (§ 356a BGB, Bußgeld bis 50.000 €)
  3. Warum das Kirki-Plugin (CVSS 9.8) sofort geupdated werden muss und was das Google Core Update bedeutet

Vier separate Themen. Zwei davon haben Fristen in den nächsten acht Tagen. Alle vier betreffen lokale Betriebe die eine Website betreiben. Als Webentwickler aus der Region Oldenburg habe ich in dieser Woche mehrere Website-Checks gemacht. Dabei zeigen sich die gleichen Muster immer wieder, in Ganderkesee genauso wie in Wildeshausen.


Thema




Frist / Status




Betrifft dich wenn...




Back-Button-Hijacking

⏰ 15.06. (4 Tage!)

Du Exit-Intent-Tools, Ad-Netzwerke oder Affiliate-Widgets nutzt

Widerrufsbutton § 356a BGB

⏰ 19.06. (8 Tage!)

Du Online-Shop oder digitale Dienstleistungen anbietest

Kirki Plugin CVE-2026-8206

🔥 Sofort (aktiv ausgenutzt)

Du WordPress mit dem Kirki-Plugin nutzt

Google May Core Update

📊 Abgeschlossen 02.06.

Du Search-Console-Daten aus Mai 2026 auswertest

Back-Button-Test jetzt: 30 Sekunden

Sofort prüfen: Google öffnen, eigene Website suchen, auf das Suchergebnis klicken, dann Browser-Zurück-Button drücken. Landest du sofort in den Suchergebnissen? Gut. Wirst du zurück auf die Website geleitet oder landet der Zurück-Button irgendwo anders? Problem.

Nicht betroffen: Du nutzt keine Drittanbieter-Skripte, kein Exit-Intent-Tool, kein Ad-Netzwerk, kein Affiliate-Widget auf deiner Website.

Sofort prüfen wenn: Du dir nicht sicher bist welche Skripte auf deiner Website laufen. Das ist häufiger der Fall als man denkt.

Back-Button-Hijacking: Ab 15. Juni ein Spam-Signal

Google hat am 13. April 2026 eine neue Spam-Policy angekündigt. Ab dem 15. Juni 2026 wird Back-Button-Hijacking als Spam-Verstoß gewertet. Das bedeutet: Websites die den Browser-Verlauf manipulieren um zu verhindern dass der Nutzer zu den Suchergebnissen zurückkommt, riskieren manuelle Spam-Maßnahmen oder algorithmische Abstufung in den Rankings.

Was ist Back-Button-Hijacking genau? Es passiert wenn eine Website JavaScript-Methoden wie history.pushState oder history.replaceState missbraucht um neue Einträge in den Browser-Verlauf zu schreiben. Der Nutzer drückt auf den Zurück-Button und erwartet die Suchergebnisse. Stattdessen landet er wieder auf der gleichen Website oder auf einer Zwischenseite. Das fühlt sich wie eine Falle an. Weil es eine ist.

Der entscheidende Punkt: Die Verantwortung liegt beim Seitenbetreiber, nicht beim Drittanbieter-Tool das das Hijacking ausführt. Wer ein Exit-Intent-Tool einbindet, ein Ad-Netzwerk-Skript oder ein Affiliate-Widget, und dieses Skript manipuliert den Browser-Verlauf, ist selbst haftbar. "Das Skript war von einem Drittanbieter" schützt nicht vor den Google-Maßnahmen.

Was viele Betriebe nicht wissen: Solche Skripte kommen oft mit Marketing-Tools die legitime Zwecke haben. Ein Exit-Intent-Popup ist grundsätzlich kein Problem. Ein Exit-Intent-Tool das dabei den Browser-Verlauf manipuliert schon. Und das ist technisch schwer zu erkennen wenn man nicht weiß wonach man sucht.

KurzBack-Button-Hijacking = Manipulation des Browser-Verlaufs durch Drittanbieter-Skripte. Ab 15.06. Google-Spam-Signal. Verantwortung liegt beim Seitenbetreiber. Test: aus Google-Suche öffnen, Zurück-Button klicken.

Weißt du welche Skripte auf deiner Website laufen?

Im kostenlosen Website-Check prüfe ich die Skript-Last deiner Seite und zeige dir konkret ob Back-Button-Hijacking ein Thema ist.

  • Kostenlos für Betriebe aus der Region
  • Klare Aussage ohne Fachchinesisch
Kostenlosen Check anfragen →

⏱️ Antwort binnen 24 Stunden

Widerrufsbutton: Noch 8 Tage bis § 356a BGB

Am 19. Juni 2026 tritt § 356a BGB in Kraft. Die Pflicht wurde im Bundesgesetzblatt am 5. Februar 2026 verkündet und setzt die EU-Richtlinie 2023/2673 um. Jeder B2C-Online-Händler und jeder Anbieter digitaler Dienstleistungen mit Widerrufsrecht braucht ab dann eine elektronische Widerrufsfunktion.

Die Anforderungen sind konkret: ein klar beschrifteter Button oder Link mit der Bezeichnung "Vertrag widerrufen" (oder sinngemäß), der nicht hinter einem Login versteckt ist, dauerhaft während der Widerrufsfrist erreichbar, und mit automatischer E-Mail-Eingangsbestätigung nach der Widerrufserklärung.

Die Konsequenzen wenn er fehlt, sind ernst. Abmahnungen sind ab dem 20. Juni möglich. Die Widerrufsfrist verlängert sich bei Fehler um 12 Monate und 14 Tage. Bußgelder bis 50.000 Euro sind möglich. Bei Unternehmen mit einem Jahresumsatz über 1,25 Millionen Euro unionsweit sogar bis zu 4 Prozent des Jahresumsatzes, gemäß § 246e EGBGB.

Wie ich in der Berichterstattung vor einigen Wochen bereits dargelegt habe: Shopware liefert seit Version 6.7.9.0 eine native Lösung mit Backport auf 6.6. WooCommerce und Shopify brauchen Plugins oder Apps, die vor dem Stichtag getestet sein müssen. "Stornieren" ist keine zulässige Beschriftung. Der Button darf nicht durch Pop-ups verdeckt werden.

Achtung: Widerrufsbelehrung erst ab 19.06. anpassen

Die Widerrufsbelehrung selbst darf erst ab dem 19. Juni auf das neue System umgestellt werden, nicht vorher. Der Button kann und soll vorher technisch eingerichtet und getestet werden. Aber der Hinweistext in der Belehrung auf den digitalen Widerrufsprozess kommt erst ab dem Stichtag. Wer beides gleichzeitig macht, macht nichts falsch. Wer nur die Belehrung ändert ohne den Button, schon.

KurzWiderrufsbutton ab 19.06. Pflicht (8 Tage). Beschriftung "Vertrag widerrufen", kein Login-Schutz, automatische Bestätigung. Bußgeld bis 50.000 €. Shopware: native Lösung ab 6.7.9.0. WooCommerce/Shopify: Plugins nötig.

Kirki-Plugin: CVSS 9.8 und bereits aktiv ausgenutzt

Wordfence hat am 2. Juni 2026 eine kritische Schwachstelle im WordPress-Plugin Kirki öffentlich bekannt gegeben. CVE-2026-8206, CVSS-Score 9.8. Das ist die höchste Kritikalitätsstufe bei einem Zehn-Punkte-System. Die Lücke wurde bereits am 4. Mai 2026 vom Forscher CHOIGYEONGMIN über das Wordfence Bug-Bounty-Programm gemeldet, Prämie 6.436 US-Dollar.

Was die Lücke tut: Sie ermöglicht eine Privilege-Escalation über einen fehlerhaften Passwort-Reset in der handle_forgot_password()-Methode der CompLibFormHandler-Klasse. Konkret bedeutet das: Ein Angreifer kann sich ohne gültiges Passwort als bestehender Nutzer einloggen oder sich erhöhte Rechte verschaffen. Unauthenticated. Kein Account auf der Website nötig.

Betroffen sind Kirki-Versionen 6.0.0 bis 6.0.6 vom Entwickler Themeum. Das Plugin hat über 500.000 Installationen. Laut Wordfence sind rund 150.000 davon aktiv verwundbar. Der Patch ist in Version 6.0.7 enthalten, erschienen am 18. Mai 2026. Wordfence hat in den ersten 24 Stunden nach der öffentlichen Bekanntgabe 222 blockierte Angriffe auf diesen Exploit gezählt. Für Nutzer der kostenlosen Wordfence-Version ist der Schutz ab dem 8. Juni 2026 aktiv.

Was zu tun ist: Im WordPress-Dashboard unter Plugins prüfen ob Kirki installiert ist. Wenn ja, welche Version. Alles unter 6.0.7 sofort updaten. Dazu: Passwort-Reset-Aktivitäten der letzten Wochen prüfen, besonders unerwartete Login-Versuche oder Nutzerkonten die du nicht angelegt hast.

Kirki: Auch bei deaktiviertem Plugin prüfen

Ein deaktiviertes Plugin ist kein geschütztes Plugin. Die verwundbare Methode kann auch bei deaktiviertem Kirki aufgerufen werden wenn die Datei noch auf dem Server liegt. Wer Kirki nicht mehr aktiv nutzt, sollte es vollständig löschen, nicht nur deaktivieren.

KurzKirki CVE-2026-8206, CVSS 9.8, aktiv ausgenutzt. Betrifft Versionen 6.0.0–6.0.6 (ca. 150.000 Sites). Patch: Version 6.0.7 (seit 18.05.). Sofort updaten oder Plugin löschen wenn nicht genutzt.

Google May 2026 Core Update: Was es bedeutet

Das Google May 2026 Core Update startete am 21. Mai und wurde am 2. Juni 2026 abgeschlossen. Gesamtdauer: rund 11 Tage und 21 Stunden. Google Search Central bestätigte den Abschluss am 2. Juni auf dem Search Status Dashboard. Das Update war laut SEO-Beobachtern spürbar stärker als das März-Update, mit drei deutlichen Volatilitätsspitzen im Zeitraum (Quelle: Search Engine Roundtable).

Was jetzt wichtig ist: Google empfiehlt selbst, erst ab rund einer Woche nach Abschluss, also ab dem 9. Juni 2026, Search-Console-Daten sauber auszuwerten. Der Vergleich "Woche vor dem Update" versus "Woche nach dem Update" ist aussagekräftiger als tagesaktuelle Zahlen während des Rollouts. Wer jetzt reaktiv seine Website verändert weil Trafficzahlen im Mai komisch aussehen, sollte zuerst prüfen ob diese Schwankungen auf den Update-Rollout zurückgehen.

Was auch relevant ist: Die GSC-Daten für level-nord.de zeigen ein ähnliches Muster. Klick-Spitzen bei Compliance-Themen (Widerrufsbutton, BFSG, KI-SEO), während die Kern-Keywords zu Webdesign und Local SEO für Ganderkesee und Wildeshausen trotz Impressionen noch nicht in die Klickzone kommen. Das ist ein Signal für Title- und Description-Optimierung auf diesen Seiten, kein Signal für inhaltliche Überarbeitung.

KurzMay 2026 Core Update abgeschlossen (02.06.), Laufzeit 11,9 Tage, drei Volatilitätsspitzen. Daten erst ab 09.06. sauber auswerten. Kein reaktiver Schnellschuss bei Rankingschwankungen.

Betrifft dich eines der vier Themen?

Im kostenlosen Website-Check schaue ich mir konkret an was bei dir relevant ist: Back-Button-Skripte, Widerrufsbutton-Status, Kirki-Version und Search-Console-Auffälligkeiten.

  • Alle vier Themen in einem Check
  • Klare Prioritätenliste was zuerst angegangen werden sollte
Kostenlosen Check anfragen →

⏱️ Antwort binnen 24 Stunden

Prioritäten für die nächsten 8 Tage


Wann




Was




Warum




Heute

Kirki auf 6.0.7 updaten (wenn installiert)

CVSS 9.8, aktiv ausgenutzt, keine Geduld

Heute

Back-Button-Test durchführen

15.06. Frist, Test dauert 30 Sekunden

Diese Woche

Widerrufsbutton: Status im Shop prüfen

19.06. Frist, Implementierung braucht Testzeit

Ab 09.06.

Search Console auswerten

Erst dann sind Core-Update-Daten verlässlich

Aus der Praxis

Was ich bei Website-Checks in der Region häufig sehe: Betriebe mit drei von vier Themen auf der Liste die sie noch nicht angegangen haben. Nicht aus Desinteresse, sondern weil keine Zeit war und keine Priorität gesetzt wurde. Die Kirki-Lücke ist dabei die akuteste, weil sie aktiv ausgenutzt wird und weil sie für den Betrieb das größte unmittelbare Risiko darstellt. Danach kommt der Back-Button-Test, der in 30 Sekunden erledigt ist. Dann der Widerrufsbutton.

Du weißt jetzt was zu tun ist

Lass uns klären was bei deiner Website konkret ansteht, und welcher Schritt zuerst kommt.

Termin vereinbaren →

Häufige Fragen

Wie teste ich Back-Button-Hijacking auf meiner Website?

Geh auf Google und suche nach deiner Website oder einem Begriff für den du rankst. Klick auf dein Suchergebnis. Warte bis die Seite geladen ist. Drück dann den Zurück-Button deines Browsers. Wenn du sofort bei den Google-Suchergebnissen landest, ist alles in Ordnung. Wenn du wieder auf deiner Website oder auf einer Zwischenseite landest, hat deine Website ein Back-Button-Hijacking-Problem. Ab dem 15. Juni wertet Google das als Spam-Signal. Test dauert unter einer Minute.

Betrifft die Widerrufsbutton-Pflicht auch meine Dienstleistungs-Website?

Das kommt auf die Art deiner Dienstleistungen an. § 356a BGB gilt für B2C-Verträge mit gesetzlichem Widerrufsrecht. Das betrifft Online-Shops mit physischen oder digitalen Produkten, aber auch digitale Dienstleistungen die online abgeschlossen werden, zum Beispiel Coaching-Buchungen, Software-Abos oder herunterladbare Inhalte. Reine B2B-Geschäfte (ausschließlich Geschäftskunden) sind nicht betroffen. Bei reinen Informations-Websites ohne Online-Vertragsschluss ebenfalls nicht. Im Zweifel lohnt eine kurze rechtliche Einschätzung. Dieser Artikel ist kein Rechtsrat.

Ich nutze Kirki auf meiner WordPress-Seite. Was muss ich jetzt tun?

Prüfe im WordPress-Dashboard unter "Plugins" welche Version von Kirki installiert ist. Alles unter Version 6.0.7 ist von CVE-2026-8206 betroffen (CVSS 9.8). Update sofort auf 6.0.7 oder höher. Wenn du Kirki nicht mehr aktiv nutzt, lösch das Plugin vollständig, deaktivieren reicht nicht. Prüfe außerdem ob in deinem WordPress-Nutzer-Log ungewöhnliche Passwort-Reset-Anfragen oder neue Nutzerkonten aufgetaucht sind, die du nicht angelegt hast.

Mein Google-Traffic ist im Mai eingebrochen. Liegt das am Core Update?

Möglicherweise. Das Google May 2026 Core Update lief vom 21. Mai bis zum 2. Juni mit drei deutlichen Volatilitätsspitzen. Schwankungen in diesem Zeitraum können auf den Rollout zurückgehen, nicht auf inhaltliche Probleme deiner Website. Google empfiehlt selbst, erst ab einer Woche nach Abschluss, also ab dem 9. Juni, saubere Vergleiche zu ziehen: die Woche vor dem Update versus die Woche danach. Keine reaktiven Schnellschüsse vor dem 9. Juni.

Wie viel Zeit bleibt noch für den Widerrufsbutton?

Ab Erscheinen dieses Artikels am 10. Juni 2026 sind es noch neun Tage bis zum 19. Juni. Shopware-Nutzer ab Version 6.7.9.0 brauchen nur prüfen ob die native Funktion aktiviert ist. WooCommerce- und Shopify-Betreiber brauchen ein Plugin oder eine App und müssen es vor dem Stichtag testen: Button-Funktion, automatische Eingangsbestätigung per E-Mail, korrekte Beschriftung ("Vertrag widerrufen"), und Sichtbarkeit ohne Login-Zwang. Neun Tage sind knapp für alles was noch nicht angefangen wurde.

Artikel teilen: