Diese Anleitung führt eine frische WordPress-Seite mit Contact Form 7 von „kein Schutz“ zu einem gestaffelten Schutz. Alles wurde am 7. Oktober 2026 mit SilentShield 2.15.14, Contact Form 7 6.2 und WordPress 7.1.2 geprüft. Die hier beschriebenen Schutzstufen laufen auf Ihrem eigenen Server; die optionale SilentShield-API steht in der WordPress-Anleitung.
Eine frische Installation schützt noch nichts

Nach der Aktivierung läuft das Plugin, aber kein Formular-Plugin ist eingeschaltet. Das Dashboard sagt es offen: „No form is protected yet“ (Kein Formular ist geschützt), dazu die Formular-Plugins, die es auf Ihrer Seite gefunden hat. Solange ein Formular-Plugin nicht eingeschaltet ist, zeigen seine Formulare kein Captcha-Feld, und nichts wird geprüft.
Alle Einstellungen unten liegen im Menü SilentShield im WordPress-Admin.
Schritt 1: Captcha-Methode wählen

Öffnen Sie SilentShield → Schutz-Einstellungen. Es gibt drei Methoden:
- Honeypot (Standard, unsichtbar). Ein Köderfeld liegt außerhalb des sichtbaren Bereichs; Besucher sehen es nie, Bots, die jedes gefundene Feld ausfüllen, schon. Ein Honeypot ist keine Aufgabe: Ein Bot, der die Seite liest und den Köder auslässt, kommt durch.
- Mathe-Aufgabe. Der Besucher löst eine kleine Rechenaufgabe (Addition, Subtraktion oder Multiplikation). Sie steht als Text auf der Seite, ein Bot mit echtem Browser kann sie also lesen.
- Bild-Captcha. Verzerrte Zeichen, die der Besucher abtippt. Dafür braucht der Server die PHP-Bibliothek GD, und es ist die größte Hürde für Ihre Besucher.
Beginnen Sie mit dem Honeypot, wenn Ihnen die Abschlussquote am wichtigsten ist, und wechseln Sie zur Mathe-Aufgabe oder zum Bild-Captcha, wenn weiterhin Spam ankommt. Wählen Sie eine Vorlage, passen Sie bei Bedarf die Beschriftung an und klicken Sie auf Speichern.
Schritt 2: Formulare einschalten

Öffnen Sie SilentShield → Formulare. Jedes Formular-Plugin hat einen Schalter; die Plakette daneben zeigt, ob das Plugin auf Ihrer Seite erkannt wurde. Schalten Sie Contact Form 7 ein, wechselt die Plakette von „Disabled“ zu „Felder erkannt“. Dieser Schalter speichert sofort, einen Speichern-Knopf gibt es hier nicht.
Klicken Sie unter der Integration auf ein einzelnes Formular, wenn es eigene Einstellungen braucht. Einstellungen gelten auf drei Ebenen (global, Integration, einzelnes Formular), und die tiefere Ebene überschreibt die höhere.
Schritt-für-Schritt-Anleitungen für einzelne Formular-Plugins: Avada Forms, Elementor Forms, WPForms und der WooCommerce-Checkout.
Schritt 3: Erkennungsstufen ergänzen

Weiter unten bei den Schutz-Einstellungen hat jede Stufe einen eigenen Schalter. So stehen sie nach einer frischen Installation:
- JavaScript-Erkennung (an). Blockiert Absendungen von Clients, die kein JavaScript ausgeführt haben, etwa ein Skript, das direkt an die Adresse Ihres Formulars sendet.
- Browser-Erkennung (an). Prüft, ob die Anfrage einen gültigen User-Agent trägt.
- Timer-Schutz (aus). Weist eine Absendung ab, die schneller als eine Mindestzeit nach dem Laden der Seite eintrifft; der Standard sind 500 Millisekunden.
- Schutz vor Mehrfacheinreichungen (aus). Verhindert, dass dieselbe Captcha-Sitzung mehr als einmal abgesendet wird.
- Gibberish Detection (an, „Monitor only“). Erkennt Text aus zufälligen Zeichen, etwa „dQgJlwEhfxaLZSKYLy“. Im Monitor-Modus zeichnet sie auf, was sie abgewiesen hätte, und blockiert nichts. Beobachten Sie die Ergebnisse eine Weile und stellen Sie den Modus dann auf „Block“.
Eine Absendung wird abgewiesen, sobald eine aktive Stufe sie beanstandet.
Schritt 4: Rate Limit und Inhaltsregeln gegen hartnäckigen Spam

Öffnen Sie SilentShield → Erweiterte Einstellungen. Alles hier ist standardmäßig aus:
- IP-basiertes Rate Limiting. Nach 3 Fehlversuchen innerhalb von 5 Minuten wird eine Adresse für 1 Stunde gesperrt (die Standardwerte, alle einstellbar). Adressen werden als gesalzene Hashes gespeichert.
- Inhaltsregeln. Eine Obergrenze für Links in einer Nachricht, eine Sperre für BBCode-Links (
[url=…]) und eine Wort-Blacklist. Die Blacklist ist die WordPress-eigene Liste unter „Einstellungen → Diskussion“ (englisch „Disallowed Comment Keys“); ob Sie dort oder hier ändern, wirkt gleich. - IP-Blacklist. Adressen, die immer blockiert werden sollen, eine pro Zeile.
Schritt 5: Als Besucher testen, nicht als Admin

Administratoren und angemeldete Benutzer überspringen standardmäßig alle Prüfungen (die Whitelist auf derselben Seite). Ein Test, während Sie angemeldet sind, beweist deshalb nichts. Öffnen Sie das Formular stattdessen in einem privaten Browserfenster:
- Senden Sie mit einer falschen Captcha-Antwort ab. Die Absendung muss blockiert werden; Contact Form 7 zeigt den Grund in seinem Meldungsfeld, hier „Captcha-Schutz“.
- Laden Sie das Formular neu und senden Sie mit der richtigen Antwort ab. Sie muss durchgehen.
Welche Einstellung welchen Spam stoppt
- Skripte, die ohne Browser direkt senden: JavaScript-Erkennung und Browser-Erkennung.
- Bots, die jedes Feld ausfüllen: der Honeypot.
- Skripte, die ein Formular binnen Millisekunden ausfüllen und senden: Timer-Schutz.
- Füllertext aus zufälligen Zeichen: Gibberish Detection.
- Link-Spam: Link-Obergrenze, BBCode-Sperre und Wort-Blacklist.
- Dieselbe Adresse, die es immer wieder versucht: IP-basiertes Rate Limiting.
Grenzen
- Keine Einstellung stoppt Spam, den ein Mensch von Hand tippt.
- Bots mit echtem Browser können die Prüfungen im Browser bestehen. Inhaltsregeln und Gibberish Detection schauen stattdessen auf das Getippte; für diesen Fall ist die Verhaltensanalyse die passende Stufe.
- Ohne JavaScript im Browser wird eine Absendung an ein geschütztes Formular abgewiesen.