Ovaj vodič vodi svježu WordPress stranicu s Contact Form 7 od „bez zaštite“ do slojevitog postava. Sve je testirano 7. listopada 2026. sa SilentShield 2.15.14, Contact Form 7 6.2 i WordPress 7.1.2. Ovdje opisane razine rade na vašem vlastitom poslužitelju; neobavezni SilentShield API opisan je u vodiču za WordPress.
Svježa instalacija još ne štiti ništa

Nakon aktivacije dodatak radi, ali nijedan dodatak za obrasce nije uključen. Dashboard to otvoreno kaže: „No form is protected yet“ (Nijedan obrazac još nije zaštićen), a ispod su dodaci za obrasce koje je pronašao na vašoj stranici. Dok god ne uključite neki dodatak za obrasce, njegovi obrasci ne prikazuju polje captche i ništa se ne provjerava.
Sve postavke u nastavku nalaze se u izborniku SilentShield u WordPress administraciji.
Korak 1: Odaberite metodu captche

Otvorite SilentShield → Protection Settings (Postavke zaštite). Dostupne su tri metode:
- Honeypot (zadano, nevidljiv). Polje-zamka nalazi se izvan vidljivog dijela zaslona; posjetitelji ga nikad ne vide, a botovi koji ispunjavaju svako pronađeno polje ispune ga. Honeypot nije zadatak: bot koji pročita stranicu i zaobiđe zamku prolazi.
- Matematički zadatak. Posjetitelj rješava mali računski zadatak (zbrajanje, oduzimanje ili množenje). Prikazan je kao tekst pa ga bot koji upravlja pravim preglednikom može pročitati.
- Captcha sa slikom. Izobličeni znakovi koje posjetitelj upisuje. Zahtijeva PHP biblioteku GD na poslužitelju i najveći je napor za vaše posjetitelje.
Počnite s honeypotom ako vam je najvažnija konverzija, a prijeđite na matematički zadatak ili captchu sa slikom ako spam i dalje stiže. Odaberite predložak, po želji prilagodite oznaku i kliknite Save.
Korak 2: Uključite svoje obrasce

Otvorite SilentShield → Forms (Obrasci). Svaki dodatak za obrasce ima prekidač; oznaka pokraj njega pokazuje je li dodatak pronađen na vašoj stranici. Uključite li Contact Form 7, oznaka se mijenja iz „Disabled“ u „Fields detected“. Ovaj prekidač sprema odmah, ovdje nema gumba za spremanje.
Kliknite pojedini obrazac ispod integracije ako treba vlastite postavke. Postavke vrijede na tri razine (globalno, integracija, pojedini obrazac), a niža razina nadjačava višu.
Vodiči korak po korak za pojedine dodatke za obrasce: Avada Forms, Elementor Forms, WPForms i WooCommerce blagajna.
Korak 3: Dodajte razine otkrivanja

Niže na stranici Protection Settings svaka razina ima vlastiti prekidač. Ovako stoje nakon svježe instalacije:
- Otkrivanje JavaScripta (uključeno). Blokira slanja klijenata koji nisu izvršili JavaScript, na primjer skripte koja šalje izravno na adresu vašeg obrasca.
- Otkrivanje preglednika (uključeno). Provjerava nosi li zahtjev valjani user agent.
- Zaštita mjeračem vremena (isključeno). Odbija slanje koje stigne brže od minimalnog vremena nakon učitavanja stranice; zadani minimum je 500 milisekundi.
- Zaštita od višestrukog slanja (isključeno). Sprječava da se ista captcha sesija pošalje više od jednom.
- Otkrivanje besmislenog teksta (uključeno, „Monitor only“). Označava tekst sastavljen od nasumičnih znakova, na primjer „dQgJlwEhfxaLZSKYLy“. U načinu praćenja bilježi što bi odbilo i ništa ne blokira. Neko vrijeme pratite rezultate, a zatim prebacite način na „Block“.
Slanje se odbija čim ga neka aktivna razina označi.
Korak 4: Ograničenje pokušaja i pravila sadržaja za uporan spam

Otvorite SilentShield → Advanced Settings (Napredne postavke). Sve je ovdje zadano isključeno:
- Ograničenje pokušaja prema IP adresi (rate limiting). Nakon 3 neuspjela pokušaja unutar 5 minuta adresa se blokira na 1 sat (zadane vrijednosti, sve se mogu mijenjati). Adrese se pohranjuju kao hashevi sa soli.
- Pravila sadržaja. Ograničenje broja poveznica u poruci, blokada BBCode poveznica (
[url=…]) i crna lista riječi. Crna lista je WordPressov vlastiti popis pod „Settings → Discussion“ („Disallowed Comment Keys“), pa uređivanje na bilo kojem mjestu ima isti učinak. - Crna lista IP adresa. Adrese koje uvijek želite blokirati, jedna u retku.
Korak 5: Testirajte kao posjetitelj, ne kao administrator

Administratori i prijavljeni korisnici prema zadanim postavkama preskaču sve provjere (bijela lista na istoj stranici). Test dok ste prijavljeni stoga ništa ne dokazuje. Umjesto toga otvorite obrazac u privatnom prozoru preglednika:
- Pošaljite s pogrešnim odgovorom captche. Slanje mora biti blokirano; Contact Form 7 prikazuje razlog u svom okviru odgovora, ovdje „Captcha check“.
- Ponovno učitajte obrazac i pošaljite s točnim odgovorom. Mora proći.
Koja postavka zaustavlja koju vrstu spama
- Skripte koje šalju izravno, bez preglednika: otkrivanje JavaScripta i otkrivanje preglednika.
- Botovi koji ispunjavaju svako polje: honeypot.
- Skripte koje ispune i pošalju obrazac u milisekundama: zaštita mjeračem vremena.
- Tekst-punilo od nasumičnih znakova: otkrivanje besmislenog teksta.
- Spam s poveznicama: ograničenje poveznica, blokada BBCodea i crna lista riječi.
- Ista adresa koja pokušava iznova i iznova: ograničenje pokušaja prema IP adresi.
Ograničenja
- Nijedna postavka ne zaustavlja spam koji čovjek upiše ručno.
- Botovi koji upravljaju pravim preglednikom mogu proći provjere na strani klijenta. Pravila sadržaja i otkrivanje besmislenog teksta umjesto toga gledaju što je upisano; za taj je slučaj prikladna razina analiza ponašanja.
- Bez JavaScripta u pregledniku slanje na zaštićeni obrazac se odbija.