
🤖 9 Найкращих плагінів капчі для WordPress 2026 (Free і Pro)
Спам-боти не йдуть у відпустку. Поки ви спите, вони довбаються у форму логіну, засирають коментарі посиланнями на казино та реєструють десятки фейкових акаунтів через WooCommerce-чекаут. Поставити капчу, перші пів години після встановлення WordPress, які багато хто пропускає. І даремно.
Ринок плагінів капчі для WordPress — це понад тисяча рішень у каталозі WordPress.org. Серед них живі проєкти зі щотижневими оновленнями, покинуті поробки з відкритими дірами та відверте сміття. Captcha Bank, який ще недавно потрапляв у подібні добірки, взагалі закритий із жовтня 2024 через невиправлену вразливість.
Ми прочесали каталог і відібрали дев'ять плагінів, які реально працюють у 2026 році. Від невидимої Cloudflare Turnstile до класичного текстового коду без зовнішніх API. Кожен перевірено наживо: встановлено, налаштовано, прогнано через стандартні форми WordPress.
💡 Швидкий огляд:
- Визначте, які форми потребують захисту: лише вхід чи ще й коментарі, реєстрація, WooCommerce, Contact Form 7.
- Оберіть тип капчі під свій пріоритет: невидима (Turnstile), конфіденційна (hCaptcha, Friendly Captcha), звична (reCAPTCHA) або повністю автономна без зовнішніх сервісів (Captcha Code).
- Не ставте два плагіни капчі одночасно, подвійна перевірка не посилює захист, зате гарантовано дратує відвідувачів і плодить конфлікти.
- Після встановлення моніторте логи перший тиждень: у разі хибних блокувань знизьте чутливість або увімкніть failover.
Плагін | Тип капчі | Для кого | Безплатно? | Активних установок |
|---|---|---|---|---|
Google Captcha | reCAPTCHA v2/v3 | Більшість сайтів | Так / Pro від $23.90 | 100 000+ |
Really Simple CAPTCHA | Текстова (модуль) | Розробники, CF7 | Повністю | 300 000+ |
Simple Cloudflare Turnstile | Невидима, приватна | Приватність і простота | Повністю | 100 000+ |
CAPTCHA 4WP | Мультипровайдер | Максимум можливостей | Так / Premium | 100 000+ |
hCaptcha | Приватна + дохід | GDPR і мікроплатежі | Так / Pro | 300 000+ |
Simple Login Captcha | Тризначний код | Лише захист входу | Повністю | 10 000+ |
Login No Captcha reCAPTCHA | reCAPTCHA v2 | Лише вхід і реєстрація | Повністю | 60 000+ |
Friendly Captcha | Proof-of-work | GDPR, європейські проєкти | Так / Pro | 10 000+ |
Captcha Code | Візуальний код | Автономність, без API | Повністю | 100 000+ |
1. Google Captcha (reCAPTCHA): стандартний захист усіх форм

Google Captcha від студії bestwebsoft, ветеран каталогу з понад 100 000 активних установок. Плагін працює з reCAPTCHA v2 (чекбокс «Я не робот») і v3 (невидима перевірка за behavioural-скором), закриваючи стандартні форми: логін, реєстрацію, коментарі та скидання пароля.
На практиці цього вистачає більшості сайтів на WordPress. Реєструєте сайт у Google reCAPTCHA, отримуєте Site Key і Secret Key, вставляєте їх у налаштування плагіна, і захист увімкнено. Адмінка не роздувається додатковими меню, конфліктів із популярними темами ми не помітили.
З приємного: підтримка мультисайту, темна та світла тема віджета, перемикання між v2 і v3 прямо з адмінки. Форми WooCommerce також захищаються, достатньо позначити потрібні сторінки в налаштуваннях.

- Плюси: безплатна версія закриває всі стандартні форми, мінімум налаштувань, сумісність із WooCommerce і мультисайтом, активно оновлюється (v1.87, квітень 2026).
- Мінуси: лише Google reCAPTCHA, hCaptcha і Turnstile не підтримуються; для нестандартних кастомних форм потрібна Pro-версія.
- Ціна: Free (базова версія в каталозі WordPress.org), Pro від $23.90 на сайті bestwebsoft.
- Завантажити: 🔗 Google Captcha на WordPress.org
2. Really Simple CAPTCHA: текстовий модуль для розробників

Really Simple CAPTCHA, не стільки плагін, скільки модуль, який інші плагіни використовують для генерації текстових капч. Творець, Такаюкі Мійосі, автор Contact Form 7. Цифра у 300 000+ установок пояснюється просто: модуль іде «за компанію» з CF7, найпопулярнішим форм-плагіном WordPress.
Механіка елементарна: генерується PNG-зображення з випадковим текстом, поруч створюється тимчасовий файл із хешем правильної відповіді. Жодних PHP-сесій, лише файли на диску. Тому конфліктів із кешувальними плагінами практично немає.
Але є нюанс: безпека тут «справді проста», як чесно написано в описі плагіна. Модуль відсікає випадкових спам-ботів, а не цілеспрямовану атаку. Для інтернет-магазину або сайту з конфіденційними даними цього замало.
- Плюси: 300 000+ установок, нативна сумісність із Contact Form 7, відсутність PHP-сесій (не конфліктує з кешем), не потребує API-ключів.
- Мінуси: не самостійний захист, потрібен плагін-споживач; базова безпека, не для серйозних атак; великих оновлень не було рік (v2.4).
- Ціна: Free.
- Завантажити: 🔗 Really Simple CAPTCHA на WordPress.org
3. Simple Cloudflare Turnstile: невидимий захист без збору даних

Cloudflare Turnstile, найсвіжіший гравець на ринку капч, і він змінює правила гри. На відміну від reCAPTCHA, Turnstile не збирає персональні дані, не ставить cookie і не вимагає від відвідувача клацати по чекбоксу чи розгадувати картинки. Перевірка проходить повністю у фоновому режимі: JavaScript-виклик на стороні Cloudflare аналізує поведінкові сигнали браузера за частки секунди.
Плагін Simple Cloudflare Turnstile від Elliot Sowersby (RelyWP), найпопулярніший спосіб додати Turnstile на WordPress: 100 000+ установок, 248 відгуків, рейтинг 4.9 у каталозі. Підтримує стандартні форми WordPress, WooCommerce, Contact Form 7, WPForms, Gravity Forms і Elementor, все з коробки.
З нашого досвіду, налаштування займає рівно дві хвилини: реєструєте сайт на Cloudflare (безплатно), отримуєте Site Key і Secret Key, вставляєте в плагін, обираєте форми, готово. Жодного Google, жодних політик конфіденційності третіх сторін.
- Плюси: повністю невидима перевірка, нульовий збір персональних даних, 100% безплатно, підтримка популярних плагінів для форм, рейтинг 4.9.
- Мінуси: потрібен обліковий запис Cloudflare (сам по собі безплатний, але це додатковий крок); для кастомних форм потрібна ручна інтеграція.
- Ціна: повністю безплатно.
- Завантажити: 🔗 Simple Cloudflare Turnstile на WordPress.org
4. CAPTCHA 4WP: мультипровайдер із тонким налаштуванням

Раніше цей плагін називався Advanced NoCaptcha & Invisible Captcha і належав Melapress. У 2025 році його придбав WPKube, і тепер це CAPTCHA 4WP, один із найгнучкіших плагінів капчі для WordPress з понад 100 000 активних установок.
Головна фішка, підтримка трьох провайдерів в одному плагіні. Безплатна версія працює з Google reCAPTCHA (v2 checkbox, v2 invisible, v3 score-based). Преміум додає hCaptcha та Cloudflare Turnstile, а також інтеграцію з WooCommerce, Contact Form 7, Gravity Forms, WPForms та Elementor в один клік.
З корисного: failover для reCAPTCHA v3. Якщо Google повернув низький скор і визнав відвідувача ботом, плагін показує v2-чекбокс як запасний варіант. На практиці це рятує від ситуацій, коли реальна людина не може увійти або надіслати форму через хибне спрацювання v3.
- Плюси: три провайдери в одному плагіні, failover для v3, візуальний майстер налаштування, автовизначення мови відвідувача, геоблокування (Premium).
- Мінуси: hCaptcha та Turnstile лише в Premium; останнє оновлення рік тому (v7.6.0); частина негативних відгуків про конфлікти після оновлень.
- Ціна: Free (базова версія з reCAPTCHA), Premium на сайті WPKube.
- Завантажити: 🔗 CAPTCHA 4WP на WordPress.org
5. HCaptcha: приватність і дохід з кожної капчі

hCaptcha, прямий конкурент Google reCAPTCHA з двома унікальними рисами. Перша: приватність. hCaptcha не будує рекламний профіль користувача та відповідає вимогам GDPR і CCPA з коробки. Друга: власник сайту отримує мікроплатежі щоразу, коли відвідувач розв’язує капчу. Суми невеликі, але для сайту з тисячами форм на день це відчутно.
Плагін hCaptcha for Forms and More закриває практично будь-яку форму: стандартний логін, реєстрацію, коментарі, WooCommerce, Contact Form 7, WPForms, BuddyPress, bbPress. Безплатної версії більш ніж достатньо для типового сайту.
З цікавого: плагін використовує машинне навчання, щоб відрізняти ботів від людей, і з часом стає точнішим. Розширені звіти у Pro-версії показують, скільки відвідувачів пройшли перевірку та з якою ймовірністю серед них були боти.
- Плюси: не порушує приватність, платить власнику сайту за розв’язані капчі, покриває більшість популярних плагінів форм, активні оновлення.
- Мінуси: потрібна реєстрація на hCaptcha.com; віджет помітніший за невидимі аналоги; для кастомних форм потрібна ручна інтеграція.
- Ціна: Free (базова), Pro на сайті hCaptcha.
- Завантажити: 🔗 hCaptcha на WordPress.org
6. Simple Login Captcha: тризначний код для сторінки входу

Наймінімалістичніший плагін у добірці. Simple Login Captcha робить рівно одну річ: додає поле з тризначним числом на сторінку входу WordPress. Жодних налаштувань, API-ключів, зображень, cookie чи серверних сесій. Встановили, працює.
Випадкове число генерується через JavaScript і відображається над полем введення. Відвідувач вводить правильне число, доступ відкрито. Підтримує WooCommerce-логін і мультисайт.
Плагін чесно попереджає: захист розрахований на випадкових ботів, які намагаються підібрати пароль перебором. Якщо хтось цілеспрямовано проаналізує код плагіна та напише бота спеціально під нього, захист обходиться. Але для сайту без форм, де потрібен лише захист входу від фонового шуму брутфорс-атак — це просте й робоче рішення.
- Плюси: жодного налаштування, не збирає дані, працює одразу після активації, сумісний із WooCommerce.
- Мінуси: захист лише сторінки входу; обходиться при цілеспрямованій атаці; рейтинг 3.9, частина користувачів скаржиться на хибні блокування.
- Ціна: Free.
- Завантажити: 🔗 Simple Login Captcha на WordPress.org
7. Login No Captcha reCAPTCHA: легкий reCAPTCHA для входу та реєстрації

Ще один вузькоспеціалізований плагін, цього разу від Robert Peake. Login No Captcha reCAPTCHA додає Google reCAPTCHA (v2 checkbox) на сторінки входу, реєстрації та скидання пароля, як стандартні WordPress, так і WooCommerce.
На відміну від Google Captcha від bestwebsoft, цей плагін вирішує рівно одне завдання і не намагається охопити всі форми сайту. Важить мінімально, не додає меню в адмінку (лише сторінку налаштувань), і після введення ключів одразу працює.
Розробник приділив багато уваги безпеці самого плагіна: версія 1.8.1 закрила кілька потенційних XSS-векторів, прибрала небезпечний cURL-фолбек і підняла мінімальну версію PHP до 7.4.
- Плюси: мінімалістичний, перевірений (60 000+ встановлень), регулярні оновлення безпеки, WooCommerce з коробки.
- Мінуси: тільки reCAPTCHA v2 checkbox; не захищає коментарі та кастомні форми; whitelist за IP, потенційна діра при неправильному налаштуванні.
- Ціна: Free.
- Завантажити: 🔗 Login No Captcha reCAPTCHA на WordPress.org
8. Friendly Captcha: доказ роботи без участі користувача

Friendly Captcha використовує принципово інший підхід: замість того щоб змушувати відвідувача клацати по світлофорах або вводити спотворений текст, плагін розв’язує криптографічну задачу у фоновому режимі. Це proof-of-work: браузер відвідувача витрачає кілька секунд обчислювального часу на розв’язання головоломки, доводячи, що за екраном людина, а не скрипт.
Для користувача процес повністю невидимий. Жодних чекбоксів, вибору картинок з автобусами чи введення спотвореного тексту. І, що критично важливо, жодного збору персональних даних. Friendly Captcha відповідає GDPR за дизайном: не використовує cookie, не зберігає IP-адреси, не будує поведінкові профілі.
10 000+ активних встановлень і 18 відгуків, поки що не гігант, але підхід заслуговує на увагу. Особливо для європейських проєктів, де конфіденційність — це жорстка вимога регуляторів.
- Плюси: нульова взаємодія з користувачем, повна приватність, GDPR-сумісний за дизайном, не використовує сторонні cookie.
- Мінуси: потребує JavaScript (без нього захист не працює); менше встановлень і відгуків, ніж у конкурентів; на слабких пристроях фонові обчислення можуть бути помітними.
- Ціна: Free (базова), тарифи Pro на сайті Friendly Captcha.
- Завантажити: 🔗 Friendly Captcha на WordPress.org
9. Captcha Code: класичний візуальний код без зовнішніх сервісів

Captcha Code від WebFactory, класична текстова капча без зовнішніх сервісів. Плагін генерує зображення з літерами та цифрами, відвідувач вводить код, і форма надсилається. Жодних Google-ключів, зовнішніх API, реєстрацій, усе відбувається на вашому сервері.
100 000+ встановлень і нещодавнє оновлення (v3.31, квітень 2026) підтверджують: плагін живий і підтримується. Налаштування елементарне: вибираєте форми (логін, реєстрація, коментарі, скидання пароля), тип коду (літери, цифри або і те й інше), регістр, готово.
Плагін повністю автономний. Це і плюс (немає залежності від Google чи Cloudflare), і мінус (немає машинного навчання для відрізнення ботів від людей, як у hCaptcha чи reCAPTCHA v3). Але для проєктів, де важлива незалежність від зовнішніх сервісів,, чудовий варіант.
- Плюси: повністю автономний (не залежить від зовнішніх API), нещодавно оновлювався, 100 000+ встановлень, підтримка української мови інтерфейсу.
- Мінуси: лише візуальна перевірка (обходиться OCR), немає невидимого режиму, частина відгуків вказує на повторювані коди.
- Ціна: Free.
- Завантажити: 🔗 Captcha Code на WordPress.org
⁉️🤔 Часті запитання
Чи потрібна капча на сайті у 2026 році?
Потрібна. Спам-боти стали розумнішими, а масовий спам через контактні форми та коментарі нікуди не подівся. Згідно зі звітом Akismet за 2025 рік, автоматичні системи блокують понад 99% спам-коментарів на WordPress, і капча залишається першим ешелоном захисту для форм, які не проходять через Akismet. Якщо на сайті є форма зворотного зв'язку, реєстрація або коментарі, капча обов'язкова.
Яка капча краща: reCAPTCHA, hCaptcha чи Turnstile?
Залежить від пріоритету. Важлива конфіденційність, беріть Turnstile (невидима, без збору даних). Хочете заробляти на капчі, hCaptcha платить за кожне розв'язання. Потрібне максимальне покриття та знайомий інтерфейс, reCAPTCHA. На практиці для типового сайту різниця в захисті між ними мінімальна: усі три чудово справляються з ботами. Turnstile виграє за зручністю (відвідувач взагалі нічого не бачить), hCaptcha, за приватністю плюс мікроплатежі, reCAPTCHA, за екосистемою та кількістю інтеграцій.
Чи можна використовувати дві капчі одночасно?
Технічно так, але на практиці це погіршує користувацький досвід і створює конфлікти між плагінами. Подвійна перевірка не дає подвійного захисту: бот, який обійшов одну капчу, з високою ймовірністю обійде й другу. Краще встановити один надійний плагін і доповнити його антиспам-рішенням без капчі, наприклад, Akismet або CleanTalk.
Що робити, якщо капча блокує реальних користувачів?
Перевірте налаштування чутливості. У reCAPTCHA v3 знизьте поріг скорингової оцінки (за замовчуванням 0.5, спробуйте 0.3). У hCaptcha перемкніться з «always challenge» на «auto». У CAPTCHA 4WP увімкніть failover: за низького скору v3 плагін покаже v2-чекбокс замість блокування. І обов'язково моніторте логи перші пару днів після встановлення — це зніме більшість проблем.
Чи замінює капча інші заходи безпеки?
Ні. Капча захищає форми від автоматичного надсилання, але не захищає від зламу через вразливості плагінів, перебору паролів через XML-RPC або крадіжки сесій. Капча — це один шар у стратегії захисту. Мінімальний набір для безпеки WordPress: капча на формах + файрвол (Wordfence або Solid Security) + вимкнений XML-RPC (якщо не використовується) + автооновлення плагінів та ядра.
Який плагін капчі найлегший для сервера?
Simple Login Captcha: менше ніж 10 КБ коду, жодного налаштування, не створює таблиць у базі даних. Але він захищає лише сторінку входу. З універсальних, Simple Cloudflare Turnstile: перевірка відбувається на стороні Cloudflare, ваш сервер лише перевіряє відповідь через легковагий API-запит.
Чи потрібна капча, якщо вже стоїть Akismet?
Akismet захищає лише коментарі. Форми реєстрації, логіну, скидання пароля та контактні форми залишаються відкритими. Капча на логіні захищає від брутфорсу, на реєстрації, від фейкових акаунтів, на контактній формі, від спам-заявок. Це різні ешелони захисту, вони доповнюють один одного, а не замінюють.
Що ставити на WordPress у 2026 році: підсумковий розклад
Дев'ять плагінів закривають весь спектр сценаріїв: від «просто захистити вхід» до «повний контроль над кожною формою з аналітикою та геоблокуванням». Матриця для швидкого вибору:
- Якщо потрібен мінімум рухів, беріть Simple Cloudflare Turnstile. Дві хвилини налаштування, повністю безплатно, невидимо для відвідувача. Наш основний вибір для типового сайту в 2026 році.
- Якщо важлива конфіденційність і GDPR, Friendly Captcha або hCaptcha. Обидва не збирають персональні дані, Friendly Captcha до того ж взагалі нічого не показує відвідувачу.
- Якщо потрібен максимум можливостей в одному плагіні, CAPTCHA 4WP. Три провайдери, failover, геоблокування, флагманський набір.
- Якщо вже стоїть Contact Form 7, Really Simple CAPTCHA, скоріш за все, вже працює. Перевірте та додайте щось з основного списку для решти форм.
- Якщо потрібен лише захист входу, Simple Login Captcha або Login No Captcha reCAPTCHA. Перший, узагалі без налаштувань, другий, зі звичним Google-чекбоксом.
Почніть із безплатної версії будь-якого плагіна зі списку на тестовому сайті. Переконайтеся, що форма надсилається, користувачі не блокуються, а спам перестав надходити. Потім активуйте на основному сайті та моніторте логи пару днів. А який плагін капчі використовуєте ви? Напишіть у коментарях, цікаво порівняти реальний досвід.



