SilentShield
← Tilbage til bloggen
WordPressOpsætningSpamContact Form 7

Sæt et WordPress-captcha op og stop formularspam, trin for trin

Marc Wagner·7. oktober 2026·5 min læsning

Denne guide fører et nyt WordPress-site med Contact Form 7 fra „ingen beskyttelse“ til en lagdelt opsætning. Alt blev testet den 7. oktober 2026 med SilentShield 2.15.14, Contact Form 7 6.2 og WordPress 7.1.2. De lag, der beskrives her, kører på din egen server; den valgfrie SilentShield-API er beskrevet i WordPress-guiden.

En ny installation beskytter endnu ingenting

SilentShield-dashboardet lige efter installationen: En rød meddelelse „No form is protected yet“ (Ingen formular er beskyttet endnu) siger, at hvert formular-plugin skal slås til enkeltvis, nævner Contact Forms 7, WordPress Comments, Password Reset, WordPress Login og WordPress Registration og tilbyder knappen „Choose what to protect“
Skærmbillede af den engelske administrationsflade (SilentShield 2.15.14, WordPress 7.1.2, testet den 7. oktober 2026).

Når du har aktiveret pluginet, kører det, men intet formular-plugin er slået til. Dashboardet siger det ligeud: „No form is protected yet“ (Ingen formular er beskyttet endnu), efterfulgt af de formular-plugins, det fandt på dit site. Så længe et formular-plugin ikke er slået til, viser dets formularer intet captcha-felt, og intet bliver kontrolleret.

Alle indstillinger nedenfor findes i menuen SilentShield i WordPress-administrationen.

Trin 1: Vælg en captcha-metode

Siden Protection Settings: Captcha-modulet er slået til, med metoderne Honeypot (usynlig, anbefalet), Math Problem og Image Captcha, felter til label og pladsholder og et valg af visningsskabeloner
Skærmbillede af den engelske administrationsflade (SilentShield 2.15.14, WordPress 7.1.2, testet den 7. oktober 2026).

Åbn SilentShield → Beskyttelsesindstillinger. Der findes tre metoder:

  • Honeypot (standard, usynlig). Et lokkefelt ligger uden for det synlige område; besøgende ser det aldrig, bots, der udfylder alle felter, de finder, gør. En honeypot er ikke en opgave: En bot, der læser siden og lader lokkefeltet være, slipper igennem.
  • Regnestykke. Den besøgende løser et lille regnestykke (addition, subtraktion eller multiplikation). Det vises som tekst, så en bot med en rigtig browser kan læse det.
  • Billedcaptcha. Forvrængede tegn, som den besøgende skriver af. Det kræver PHP-biblioteket GD på serveren og er den største barriere for dine besøgende.

Start med honeypotten, hvis konverteringen er vigtigst, og skift til regnestykket eller billedcaptchaen, når der stadig kommer spam. Vælg en skabelon, tilpas om ønsket teksten på etiketten, og klik på Gem.

Trin 2: Slå dine formularer til

Siden Forms: Integrationen Contact Forms 7 er slået til og viser badgene „Detected“ og „Fields detected“; nedenunder står formularen „Contact form 1“, de øvrige formular-plugins er ikke installeret
Skærmbillede af den engelske administrationsflade (SilentShield 2.15.14, WordPress 7.1.2, testet den 7. oktober 2026).

Åbn SilentShield → Formularer. Hvert formular-plugin har en kontakt; badgen ved siden af viser, om pluginet blev fundet på dit site. Slår du Contact Form 7 til, skifter badgen fra „Disabled“ til „Fields detected“. Denne kontakt gemmer med det samme, der er ingen Gem-knap at trykke på.

Klik på en enkelt formular under integrationen, hvis den skal have egne indstillinger. Indstillinger gælder på tre niveauer (globalt, integration, enkelt formular), og det laveste niveau overstyrer det højere.

Trin-for-trin-vejledninger til de enkelte formularplugins: Avada Forms, Elementor Forms, WPForms og WooCommerce-checkout.

Trin 3: Tilføj registreringslagene

Siden Protection Settings, nederste del: Timer Protection fra, JavaScript Detection til, Browser Detection til, Multiple Submission Protection fra, Gibberish Detection til i tilstanden „Monitor only (record, do not block)“ med „Flagged fields required: 3“
Skærmbillede af den engelske administrationsflade (SilentShield 2.15.14, WordPress 7.1.2, testet den 7. oktober 2026).

Længere nede under Beskyttelsesindstillinger har hvert lag sin egen kontakt. Sådan står de på en ny installation:

  • JavaScript-registrering (til). Blokerer indsendelser fra klienter, der ikke har kørt JavaScript, for eksempel et script, der sender direkte til din formulars adresse.
  • Browserregistrering (til). Kontrollerer, at forespørgslen har en gyldig user agent.
  • Timerbeskyttelse (fra). Afviser en indsendelse, der kommer hurtigere end en mindstetid efter sidens indlæsning; standardminimummet er 500 millisekunder.
  • Beskyttelse mod flere indsendelser (fra). Forhindrer, at den samme captcha-session indsendes mere end én gang.
  • Gibberish Detection (til, „Monitor only“). Markerer tekst bestående af tilfældige tegn, for eksempel „dQgJlwEhfxaLZSKYLy“. I overvågningstilstand registrerer den, hvad den ville have afvist, og blokerer ingenting. Følg resultaterne et stykke tid, og skift derefter tilstanden til „Block“.

En indsendelse afvises, så snart et aktivt lag markerer den.

Trin 4: Rate limit og indholdsregler mod genstridig spam

Siden Advanced Settings: IP-based Rate Limiting og Content Rules (URL-grænse, BBCode, ordspærreliste), begge slået fra, og en IP-spærreliste med eksemplerne 192.168.1.1 og 10.0.0.0/24
Skærmbillede af den engelske administrationsflade (SilentShield 2.15.14, WordPress 7.1.2, testet den 7. oktober 2026).

Åbn SilentShield → Avancerede indstillinger. Alt her er slået fra som standard:

  • IP-baseret rate limiting. Efter 3 mislykkede forsøg inden for 5 minutter blokeres en adresse i 1 time (standardværdierne, alle kan justeres). Adresser gemmes som saltede hashes.
  • Indholdsregler. En grænse for antallet af links i en besked, en spærring af BBCode-links ([url=…]) og en ordspærreliste. Spærrelisten er WordPress’ egen liste under „Indstillinger → Diskussion“ („Disallowed Comment Keys“), så det virker ens, om du redigerer den det ene eller det andet sted.
  • IP-spærreliste. Adresser, du altid vil have blokeret, én pr. linje.

Trin 5: Test som besøgende, ikke som administrator

Contact Form 7 efter et forkert captcha-svar: Formularen viser de indtastede værdier og et fremhævet svarfelt med teksten „Captcha check“
Skærmbillede af den engelske administrationsflade (SilentShield 2.15.14, WordPress 7.1.2, testet den 7. oktober 2026).

Administratorer og indloggede brugere springer som standard alle kontroller over (hvidlisten på samme side). En test, mens du er logget ind, beviser derfor ingenting. Åbn i stedet formularen i et privat browservindue:

  1. Send med et forkert captcha-svar. Indsendelsen skal blokeres; Contact Form 7 viser årsagen i sit svarfelt, her „Captcha check“.
  2. Genindlæs formularen og send med det rigtige svar. Den skal gå igennem.

Hvilken indstilling stopper hvilken slags spam

  • Scripts, der sender direkte uden browser: JavaScript-registrering og browserregistrering.
  • Bots, der udfylder alle felter: honeypotten.
  • Scripts, der udfylder og sender en formular i løbet af millisekunder: timerbeskyttelse.
  • Fyldtekst af tilfældige tegn: Gibberish Detection.
  • Linkspam: linkgrænse, BBCode-spærring og ordspærreliste.
  • Den samme adresse, der prøver igen og igen: IP-baseret rate limiting.

Begrænsninger

  • Ingen indstilling stopper spam, som et menneske skriver i hånden.
  • Bots, der styrer en rigtig browser, kan bestå kontrollerne i browseren. Indholdsreglerne og Gibberish Detection ser i stedet på det indtastede; til dette tilfælde er adfærdsanalyse det rette lag.
  • Uden JavaScript i browseren afvises en indsendelse til en beskyttet formular.

Guide til formularbeskyttelse

Klar til at droppe CAPTCHA?

Begynd at beskytte dine formularer — usynligt. Intet kreditkort påkrævet.