SilentShield
← Înapoi la Blog
WordPressConfigurareSpamContact Form 7

Configurați un captcha WordPress și opriți spamul din formulare, pas cu pas

Marc Wagner·7 octombrie 2026·5 min de citit

Acest ghid duce un site WordPress nou cu Contact Form 7 de la „fără protecție” la o protecție pe straturi. Totul a fost testat pe 7 octombrie 2026 cu SilentShield 2.15.14, Contact Form 7 6.2 și WordPress 7.1.2. Straturile descrise aici rulează pe propriul dumneavoastră server; API-ul SilentShield, opțional, este prezentat în ghidul WordPress.

O instalare nouă nu protejează încă nimic

Tabloul de bord SilentShield imediat după instalare: o notificare roșie „No form is protected yet” spune că fiecare plugin de formulare trebuie activat individual, enumeră Contact Forms 7, WordPress Comments, Password Reset, WordPress Login și WordPress Registration și oferă butonul „Choose what to protect”
Captură de ecran a interfeței de administrare în limba engleză (SilentShield 2.15.14, WordPress 7.1.2, testat pe 7 octombrie 2026).

După ce activați pluginul, acesta rulează, dar niciun plugin de formulare nu este activat. Tabloul de bord spune acest lucru deschis: „No form is protected yet” (niciun formular nu este protejat), urmat de pluginurile de formulare pe care le-a găsit pe site-ul dumneavoastră. Cât timp un plugin de formulare nu este activat, formularele lui nu afișează niciun câmp de captcha și nu se verifică nimic.

Toate setările de mai jos se află în meniul SilentShield din administrarea WordPress.

Pasul 1: alegeți metoda de captcha

Pagina Protection Settings: modulul de captcha este activ, cu metodele Honeypot (invizibil, recomandat), Math Problem și Image Captcha, câmpuri pentru etichetă și text substituent și o alegere de șabloane de afișare
Captură de ecran a interfeței de administrare în limba engleză (SilentShield 2.15.14, WordPress 7.1.2, testat pe 7 octombrie 2026).

Deschideți SilentShield → Protection Settings (Setări de protecție). Sunt disponibile trei metode:

  • Honeypot (implicit, invizibil). Un câmp-capcană este plasat în afara ecranului; vizitatorii nu îl văd niciodată, în schimb boții care completează fiecare câmp pe care îl găsesc îl completează. Un honeypot nu este o provocare: un bot care citește pagina și lasă capcana în pace trece.
  • Problemă de matematică. Vizitatorul rezolvă un mic calcul (adunare, scădere sau înmulțire). Calculul este afișat ca text, deci un bot care folosește un browser real îl poate citi.
  • Captcha cu imagine. Caractere deformate pe care vizitatorul le tastează. Necesită biblioteca PHP GD pe server și este metoda care cere cel mai mult efort din partea vizitatorilor.

Începeți cu honeypot dacă rata de conversie contează cel mai mult și treceți la problema de matematică sau la captcha cu imagine dacă tot mai ajunge spam. Alegeți un șablon, ajustați eticheta dacă doriți și faceți clic pe Save (Salvare).

Pasul 2: activați formularele

Pagina Forms: integrarea Contact Forms 7 este activată și afișează insignele „Detected” și „Fields detected”; formularul ei „Contact form 1” este listat dedesubt, celelalte pluginuri de formulare nu sunt instalate
Captură de ecran a interfeței de administrare în limba engleză (SilentShield 2.15.14, WordPress 7.1.2, testat pe 7 octombrie 2026).

Deschideți SilentShield → Forms (Formulare). Fiecare plugin de formulare are un comutator; insigna de lângă el arată dacă pluginul a fost detectat pe site-ul dumneavoastră. Activați Contact Form 7 și insigna trece de la „Disabled” la „Fields detected”. Acest comutator salvează imediat, nu există un buton de salvare pe care să apăsați.

Faceți clic pe un formular individual sub integrare dacă acel formular are nevoie de setări proprii. Setările se aplică pe trei niveluri (global, integrare, formular individual), iar nivelul inferior îl suprascrie pe cel superior.

Ghiduri pas cu pas pentru pluginurile de formulare individuale: Avada Forms, Elementor Forms, WPForms și checkout-ul WooCommerce.

Pasul 3: adăugați straturile de detecție

Pagina Protection Settings, partea de jos: Timer Protection dezactivat, JavaScript Detection activat, Browser Detection activat, Multiple Submission Protection dezactivat, Gibberish Detection activat în modul „Monitor only (record, do not block)” cu „Flagged fields required: 3”
Captură de ecran a interfeței de administrare în limba engleză (SilentShield 2.15.14, WordPress 7.1.2, testat pe 7 octombrie 2026).

Mai jos, în Protection Settings, fiecare strat are propriul comutator. Aceasta este starea după o instalare nouă:

  • JavaScript detection (activat). Blochează trimiterile de la clienți care nu au rulat JavaScript, de exemplu un script care trimite direct la adresa formularului dumneavoastră.
  • Browser detection (activat). Verifică dacă cererea poartă un user agent valid.
  • Timer protection (dezactivat). Respinge o trimitere care sosește mai repede decât un timp minim după încărcarea paginii; minimul implicit este de 500 de milisecunde.
  • Multiple submission protection (dezactivat). Împiedică trimiterea aceleiași sesiuni de captcha de mai multe ori.
  • Gibberish detection (activat, „Monitor only”). Semnalează textul alcătuit din caractere aleatorii, de exemplu „dQgJlwEhfxaLZSKYLy”. În modul de monitorizare, înregistrează ce ar fi respins și nu blochează nimic. Urmăriți rezultatele o vreme, apoi comutați modul pe „Block”.

O trimitere este respinsă de îndată ce orice strat activ o semnalează.

Pasul 4: limitare a ratei și reguli de conținut împotriva spamului încăpățânat

Pagina Advanced Settings: IP-based Rate Limiting și Content Rules (limită de URL-uri, BBCode, listă neagră de cuvinte), ambele dezactivate, și o listă neagră de adrese IP cu intrările-exemplu 192.168.1.1 și 10.0.0.0/24
Captură de ecran a interfeței de administrare în limba engleză (SilentShield 2.15.14, WordPress 7.1.2, testat pe 7 octombrie 2026).

Deschideți SilentShield → Advanced Settings (Setări avansate). Toate acestea sunt dezactivate implicit:

  • Limitarea ratei pe baza adresei IP. După 3 încercări eșuate în 5 minute, o adresă este blocată pentru 1 oră (valorile implicite, toate ajustabile). Adresele sunt stocate sub formă de hash-uri cu salt.
  • Reguli de conținut. O limită a numărului de linkuri dintr-un mesaj, un blocaj pentru linkurile BBCode ([url=…]) și o listă neagră de cuvinte. Lista neagră este lista proprie a WordPress de la „Setări → Discuții” („Chei de comentarii nepermise”), așa că o modificare făcută într-un loc sau în celălalt are același efect.
  • Listă neagră de adrese IP. Adrese pe care doriți să le blocați întotdeauna, câte una pe linie.

Pasul 5: testați ca vizitator, nu ca administrator

Contact Form 7 după un răspuns greșit la captcha: formularul afișează valorile introduse și o casetă de răspuns evidențiată cu textul „Captcha check”
Captură de ecran a interfeței de administrare în limba engleză (SilentShield 2.15.14, WordPress 7.1.2, testat pe 7 octombrie 2026).

Administratorii și utilizatorii autentificați sar implicit peste toate verificările (lista albă de pe aceeași pagină). Un test făcut cât timp sunteți autentificat nu dovedește, așadar, nimic. Deschideți în schimb formularul într-o fereastră privată a browserului:

  1. Trimiteți cu un răspuns greșit la captcha. Trimiterea trebuie blocată; Contact Form 7 arată motivul în caseta lui de răspuns, aici „Captcha check”.
  2. Reîncărcați formularul și trimiteți cu răspunsul corect. Trebuie să treacă.

Ce setare oprește ce fel de spam

  • Scripturi care trimit direct, fără browser: JavaScript detection și Browser detection.
  • Boți care completează fiecare câmp: honeypot.
  • Scripturi care completează și trimit un formular în câteva milisecunde: Timer protection.
  • Text de umplutură din caractere aleatorii: Gibberish detection.
  • Spam cu linkuri: limita de URL-uri, blocarea BBCode și lista neagră de cuvinte.
  • Aceeași adresă care încearcă iar și iar: limitarea ratei pe baza adresei IP.

Limite

  • Nicio setare nu oprește spamul pe care îl tastează un om manual.
  • Boții care folosesc un browser real pot trece de verificările din partea clientului. Regulile de conținut și Gibberish detection se uită, în schimb, la ce a fost tastat; analiza comportamentului este stratul potrivit pentru acest caz.
  • Fără JavaScript în browser, o trimitere către un formular protejat este respinsă.

Ghid de protecție a formularelor

Gata să renunțați la CAPTCHA?

Începeți să vă protejați formularele — invizibil. Nu este nevoie de card de credit.