Спам в формах WP не лечится одним CAPTCHA — нужен слой защиты
Спамеры бьют не только по форме, а по любому слабому месту: открытые поля, публичный POST-эндпоинт, простая капча, автоподстановка в hidden-поля. Если оставить один барьер, его быстро обходят. Рабочая схема — несколько фильтров подряд.
• Добавьте honeypot: поле видно боту, но скрыто для человека.
• Ограничьте частоту отправки по IP и сессии.
• Включите server-side проверку, а не только JS.
• Не показывайте лишние поля без нужды: чем меньше форма, тем меньше точек для мусора.
Хорошо работает и логика на уровне формы: запрещённые домены в email, минимальная длина текста, проверка на повторяющиеся символы, ссылки и стоп-слова. Для заявок с сайта этого часто достаточно, чтобы отсечь 80% мусора без раздражения нормальных пользователей.
Не ставьте сразу тяжёлую капчу на все формы: она снижает конверсию сильнее, чем кажется. Лучше сначала усилить фильтрацию, а капчу подключать только там, где атака уже заметна.
Если форма собирает лиды, защищайте её как входную дверь: тихо, многослойно и без лишних действий для живого человека.
Формы сбора данных в WP
@wp_forms_mastery_ww
Спам в формах WP не лечится одним CAPTCHA — нужен слой защиты
Этот пост опубликован в Telegram-канале Формы сбора данных в WP. Подписаться можно по ссылке: @wp_forms_mastery_ww.