SilentShield
← Zurück zum Blog
WordPressEinrichtungSpamContact Form 7

WordPress-Captcha einrichten und Formularspam stoppen, Schritt für Schritt

Marc Wagner·7. Oktober 2026·5 Min. Lesezeit

Diese Anleitung führt eine frische WordPress-Seite mit Contact Form 7 von „kein Schutz“ zu einem gestaffelten Schutz. Alles wurde am 7. Oktober 2026 mit SilentShield 2.15.14, Contact Form 7 6.2 und WordPress 7.1.2 geprüft. Die hier beschriebenen Schutzstufen laufen auf Ihrem eigenen Server; die optionale SilentShield-API steht in der WordPress-Anleitung.

Eine frische Installation schützt noch nichts

SilentShield-Dashboard direkt nach der Installation: Ein roter Hinweis „No form is protected yet“ (Kein Formular ist geschützt) sagt, dass jedes Formular-Plugin einzeln eingeschaltet werden muss, nennt Contact Forms 7, WordPress Comments, Password Reset, WordPress Login und WordPress Registration und bietet den Knopf „Choose what to protect“
Screenshot der englischen Admin-Oberfläche (SilentShield 2.15.14, WordPress 7.1.2, geprüft am 7. Oktober 2026).

Nach der Aktivierung läuft das Plugin, aber kein Formular-Plugin ist eingeschaltet. Das Dashboard sagt es offen: „No form is protected yet“ (Kein Formular ist geschützt), dazu die Formular-Plugins, die es auf Ihrer Seite gefunden hat. Solange ein Formular-Plugin nicht eingeschaltet ist, zeigen seine Formulare kein Captcha-Feld, und nichts wird geprüft.

Alle Einstellungen unten liegen im Menü SilentShield im WordPress-Admin.

Schritt 1: Captcha-Methode wählen

Seite Protection Settings: Das Captcha-Modul ist an, mit den Methoden Honeypot (unsichtbar, empfohlen), Math Problem und Image Captcha, Feldern für Label und Platzhalter und einer Auswahl an Anzeige-Vorlagen
Screenshot der englischen Admin-Oberfläche (SilentShield 2.15.14, WordPress 7.1.2, geprüft am 7. Oktober 2026).

Öffnen Sie SilentShield → Schutz-Einstellungen. Es gibt drei Methoden:

  • Honeypot (Standard, unsichtbar). Ein Köderfeld liegt außerhalb des sichtbaren Bereichs; Besucher sehen es nie, Bots, die jedes gefundene Feld ausfüllen, schon. Ein Honeypot ist keine Aufgabe: Ein Bot, der die Seite liest und den Köder auslässt, kommt durch.
  • Mathe-Aufgabe. Der Besucher löst eine kleine Rechenaufgabe (Addition, Subtraktion oder Multiplikation). Sie steht als Text auf der Seite, ein Bot mit echtem Browser kann sie also lesen.
  • Bild-Captcha. Verzerrte Zeichen, die der Besucher abtippt. Dafür braucht der Server die PHP-Bibliothek GD, und es ist die größte Hürde für Ihre Besucher.

Beginnen Sie mit dem Honeypot, wenn Ihnen die Abschlussquote am wichtigsten ist, und wechseln Sie zur Mathe-Aufgabe oder zum Bild-Captcha, wenn weiterhin Spam ankommt. Wählen Sie eine Vorlage, passen Sie bei Bedarf die Beschriftung an und klicken Sie auf Speichern.

Schritt 2: Formulare einschalten

Seite Forms: Die Integration Contact Forms 7 ist eingeschaltet und zeigt die Plaketten „Detected“ und „Fields detected“; darunter steht das Formular „Contact form 1“, die übrigen Formular-Plugins sind nicht installiert
Screenshot der englischen Admin-Oberfläche (SilentShield 2.15.14, WordPress 7.1.2, geprüft am 7. Oktober 2026).

Öffnen Sie SilentShield → Formulare. Jedes Formular-Plugin hat einen Schalter; die Plakette daneben zeigt, ob das Plugin auf Ihrer Seite erkannt wurde. Schalten Sie Contact Form 7 ein, wechselt die Plakette von „Disabled“ zu „Felder erkannt“. Dieser Schalter speichert sofort, einen Speichern-Knopf gibt es hier nicht.

Klicken Sie unter der Integration auf ein einzelnes Formular, wenn es eigene Einstellungen braucht. Einstellungen gelten auf drei Ebenen (global, Integration, einzelnes Formular), und die tiefere Ebene überschreibt die höhere.

Schritt-für-Schritt-Anleitungen für einzelne Formular-Plugins: Avada Forms, Elementor Forms, WPForms und der WooCommerce-Checkout.

Schritt 3: Erkennungsstufen ergänzen

Seite Protection Settings, unterer Teil: Timer Protection aus, JavaScript Detection an, Browser Detection an, Multiple Submission Protection aus, Gibberish Detection an im Modus „Monitor only (record, do not block)“ mit „Flagged fields required: 3“
Screenshot der englischen Admin-Oberfläche (SilentShield 2.15.14, WordPress 7.1.2, geprüft am 7. Oktober 2026).

Weiter unten bei den Schutz-Einstellungen hat jede Stufe einen eigenen Schalter. So stehen sie nach einer frischen Installation:

  • JavaScript-Erkennung (an). Blockiert Absendungen von Clients, die kein JavaScript ausgeführt haben, etwa ein Skript, das direkt an die Adresse Ihres Formulars sendet.
  • Browser-Erkennung (an). Prüft, ob die Anfrage einen gültigen User-Agent trägt.
  • Timer-Schutz (aus). Weist eine Absendung ab, die schneller als eine Mindestzeit nach dem Laden der Seite eintrifft; der Standard sind 500 Millisekunden.
  • Schutz vor Mehrfacheinreichungen (aus). Verhindert, dass dieselbe Captcha-Sitzung mehr als einmal abgesendet wird.
  • Gibberish Detection (an, „Monitor only“). Erkennt Text aus zufälligen Zeichen, etwa „dQgJlwEhfxaLZSKYLy“. Im Monitor-Modus zeichnet sie auf, was sie abgewiesen hätte, und blockiert nichts. Beobachten Sie die Ergebnisse eine Weile und stellen Sie den Modus dann auf „Block“.

Eine Absendung wird abgewiesen, sobald eine aktive Stufe sie beanstandet.

Schritt 4: Rate Limit und Inhaltsregeln gegen hartnäckigen Spam

Seite Advanced Settings: IP-based Rate Limiting und Content Rules (URL-Limit, BBCode, Wort-Blacklist), beide ausgeschaltet, und eine IP-Blacklist mit den Beispieleinträgen 192.168.1.1 und 10.0.0.0/24
Screenshot der englischen Admin-Oberfläche (SilentShield 2.15.14, WordPress 7.1.2, geprüft am 7. Oktober 2026).

Öffnen Sie SilentShield → Erweiterte Einstellungen. Alles hier ist standardmäßig aus:

  • IP-basiertes Rate Limiting. Nach 3 Fehlversuchen innerhalb von 5 Minuten wird eine Adresse für 1 Stunde gesperrt (die Standardwerte, alle einstellbar). Adressen werden als gesalzene Hashes gespeichert.
  • Inhaltsregeln. Eine Obergrenze für Links in einer Nachricht, eine Sperre für BBCode-Links ([url=…]) und eine Wort-Blacklist. Die Blacklist ist die WordPress-eigene Liste unter „Einstellungen → Diskussion“ (englisch „Disallowed Comment Keys“); ob Sie dort oder hier ändern, wirkt gleich.
  • IP-Blacklist. Adressen, die immer blockiert werden sollen, eine pro Zeile.

Schritt 5: Als Besucher testen, nicht als Admin

Contact Form 7 nach einer falschen Captcha-Antwort: Das Formular zeigt die eingegebenen Werte und ein hervorgehobenes Meldungsfeld mit dem Text „Captcha check“
Screenshot der englischen Admin-Oberfläche (SilentShield 2.15.14, WordPress 7.1.2, geprüft am 7. Oktober 2026).

Administratoren und angemeldete Benutzer überspringen standardmäßig alle Prüfungen (die Whitelist auf derselben Seite). Ein Test, während Sie angemeldet sind, beweist deshalb nichts. Öffnen Sie das Formular stattdessen in einem privaten Browserfenster:

  1. Senden Sie mit einer falschen Captcha-Antwort ab. Die Absendung muss blockiert werden; Contact Form 7 zeigt den Grund in seinem Meldungsfeld, hier „Captcha-Schutz“.
  2. Laden Sie das Formular neu und senden Sie mit der richtigen Antwort ab. Sie muss durchgehen.

Welche Einstellung welchen Spam stoppt

  • Skripte, die ohne Browser direkt senden: JavaScript-Erkennung und Browser-Erkennung.
  • Bots, die jedes Feld ausfüllen: der Honeypot.
  • Skripte, die ein Formular binnen Millisekunden ausfüllen und senden: Timer-Schutz.
  • Füllertext aus zufälligen Zeichen: Gibberish Detection.
  • Link-Spam: Link-Obergrenze, BBCode-Sperre und Wort-Blacklist.
  • Dieselbe Adresse, die es immer wieder versucht: IP-basiertes Rate Limiting.

Grenzen

  • Keine Einstellung stoppt Spam, den ein Mensch von Hand tippt.
  • Bots mit echtem Browser können die Prüfungen im Browser bestehen. Inhaltsregeln und Gibberish Detection schauen stattdessen auf das Getippte; für diesen Fall ist die Verhaltensanalyse die passende Stufe.
  • Ohne JavaScript im Browser wird eine Absendung an ein geschütztes Formular abgewiesen.

Anleitung zum Formularschutz

Bereit, CAPTCHA loszuwerden?

Schützen Sie Ihre Formulare — unsichtbar. Keine Kreditkarte erforderlich.