
🛡️ So fügen Sie reCAPTCHA zu WordPress-Kommentaren hinzu: Schritt-für-Schritt-Anleitung
Comment-Spam ist kein Ärgernis, sondern Arbeit. Jeden Morgen melden Sie sich im Admin-Panel an und sehen statt Diskussionen Dutzende Nachrichten über „günstiges SEO" und „Krypto-Einnahmen". Die manuelle Moderation frisst täglich eine halbe Stunde, und das Deaktivieren von Kommentaren erstickt die Aktivität und das SEO-Signal der Seite.
Die Lage verschärft sich: Bots werden intelligenter, und WordPress, das weltweit meistgenutzte CMS, und Spammer wissen das besser als wir. Der eingebaute Anti-Spam-Filter Akismet blockiert laut Automattic-Daten stündlich 7,5 Millionen Spam-Nachrichten, und dennoch kommt etwas durch.
Google reCAPTCHA schließt diese Lücke in 15 Minuten. Ein kostenloses „Ich bin kein Roboter"-Kontrollkästchen unter dem Kommentarformular, und Bots werden abgeschnitten, während echte Leser die Prüfung in einer Sekunde bestehen, ohne es überhaupt zu bemerken. Gehen wir die Installation Schritt für Schritt durch.
💡 Kurzer Überblick:
- Registrieren Sie Ihre Website in der Google Cloud Console und erhalten Sie Site Key und Secret Key
- Installieren Sie das kostenlose Plugin Advanced Google reCAPTCHA (über 200.000 aktive Installationen, Bewertung 4,8)
- Fügen Sie die Schlüssel in die Plugin-Einstellungen ein und aktivieren Sie den Kommentarschutz
Was Google reCAPTCHA ist und warum Sie es brauchen
Google reCAPTCHA ist eine Technologie, die einen echten Menschen von einem Bot unterscheidet, ohne Rätsel und Aufgaben. Die Abkürzung steht für „Completely Automated Public Turing test to tell Computers and Humans Apart", ein vollautomatischer Turing-Test zur Unterscheidung von Menschen und Maschinen.
2009 kaufte Google die Technologie von der Carnegie Mellon University und überarbeitete sie. Heute sieht die Prüfung für den Nutzer wie ein einzelner Klick auf das Kontrollkästchen „Ich bin kein Roboter" aus. Google analysiert Verhaltenssignale, Mausbewegungen, Zeitabläufe, Browserverlauf und trifft sofort eine Entscheidung. Hat der Algorithmus Zweifel, zeigt er eine Zusatzaufgabe: „Wählen Sie alle Quadrate mit Ampeln aus". Für einen Menschen trivial, für einen Bot eine Wand.

Wichtiger Punkt: Ende 2025 hat Google reCAPTCHA auf die Google Cloud-Plattform migriert. Die alte google.com/recaptcha/admin-Konsole funktioniert nicht mehr, jetzt werden Schlüssel über die Google Cloud Console erstellt. Das kostenlose Limit hat sich geändert: bis zu 10.000 Prüfungen pro Monat ohne Zahlung, oberhalb des Limits benötigen Sie eine hinterlegte Karte. Für einen durchschnittlichen Blog reicht das mit Spielraum.
reCAPTCHA schützt nicht nur Kommentare, sondern auch Login-Formular, Registrierung, Passwort-Zurücksetzung, WooCommerce, Easy Digital Downloads, BuddyPress. Und es wird nur nicht eingeloggten Besuchern angezeigt: Stammleser und Autoren sehen es schlichtweg nicht.
Schritt 1: API-Schlüssel in der Google Cloud Console beziehen
Ohne Schlüssel funktioniert das Plugin nicht, das ist das Erste, was Sie tun müssen.
Früher erhielt man Schlüssel unter google.com/recaptcha/admin, aber nach der Migration 2025 läuft der Prozess über die Google Cloud Console. Gehen Sie zu console.cloud.google.com, melden Sie sich mit Ihrem Google-Konto an und erstellen Sie ein neues Projekt (oder wählen Sie ein bestehendes aus). Im Seitenmenü finden Sie APIs & Dienste → Bibliothek, geben Sie in die Suchleiste reCAPTCHA Enterprise ein und aktivieren Sie die API.

Gehen Sie dann im Seitenmenü zum Abschnitt reCAPTCHA und klicken Sie auf Schlüssel erstellen. Füllen Sie das Formular aus:
- Label, ein beliebiger Name für Ihre Zwecke, zum Beispiel „TechBlog Blog". Nützlich, wenn Sie mehrere Websites haben.
- reCAPTCHA-Typ, wählen Sie v2, dann die Option „Ich bin kein Roboter"-Kontrollkästchen. Diese liefert das Kontrollkästchen.
- Domains, geben Sie die Domain ohne
https://undwwwein, zum Beispieltechblog.sdstudio.top. Über die Schaltfläche+können Sie Subdomains hinzufügen, die Schlüssel funktionieren auf allen.

Aktivieren Sie beide Kontrollkästchen: „reCAPTCHA-Nutzungsbedingungen akzeptieren" und „Benachrichtigungen an Inhaber senden", Google sendet eine E-Mail bei verdächtiger Aktivität oder Fehlkonfiguration.
Klicken Sie auf Senden. Google zeigt eine Erfolgsmeldung und gibt Ihnen zwei Schlüssel:
- Site Key, öffentlich, wird ins Plugin eingefügt;
- Secret Key, privat, zeigen Sie ihn niemandem.
Kopieren Sie beide. Sie werden sie gleich benötigen.
Schritt 2: Plugin Advanced Google reCAPTCHA installieren und konfigurieren
Gehen Sie in WordPress zu Plugins → Installieren, geben Sie Advanced Google reCAPTCHA in die Suche ein und finden Sie das Plugin von WebFactory Ltd. Dies ist das beliebteste kostenlose reCAPTCHA-Plugin im Katalog: über 200.000 aktive Installationen, Bewertung 4,8 von 5 basierend auf 429 Rezensionen, Version 5.39 (vor 6 Tagen aktualisiert), getestet bis WordPress 7.0.
Klicken Sie auf Installieren, dann auf Aktivieren.
Nach der Aktivierung erscheint im Admin-Seitenmenü der Punkt Einstellungen → Advanced Google reCAPTCHA. Öffnen Sie ihn.

Fügen Sie Site Key und Secret Key in die entsprechenden Felder ein und klicken Sie auf „Ihre Google reCAPTCHA API-Schlüssel speichern".
Schritt 3: reCAPTCHA für Kommentare aktivieren
Suchen Sie auf derselben Einstellungsseite den Schalter „Für Kommentarformular aktivieren" und schalten Sie ihn ein. Das Plugin erlaubt es, den Schutz für jedes Formular unabhängig zu aktivieren:
- Login (
Login Form); - Registrierung (
Registration Form); - Passwort-Zurücksetzung (
Reset Password Form); - Kommentare (
Comment Form); - WooCommerce, Easy Digital Downloads, BuddyPress.

Aktivieren Sie die benötigten Formulare. Sie können für jedes separate Einstellungen vornehmen. Klicken Sie ganz unten auf der Seite auf „Änderungen speichern".
Fertig. Das Kontrollkästchen „Ich bin kein Roboter" erscheint unter dem Kommentarformular. Sie können dies im Inkognito-Modus überprüfen, eingeloggten Nutzern wird reCAPTCHA nicht angezeigt.
Video: Schritt-für-Schritt-Installation von reCAPTCHA auf WordPress
Eine kurze 2-minütige Anleitung durch alle drei Schritte, von der Schlüsselregistrierung bis zur Aktivierung auf einer Live-Website:
Was Sie sonst noch für den Spam-Schutz tun können
reCAPTCHA ist leistungsstark, aber nicht die einzige Verteidigungslinie. Hier sind drei zusätzliche Maßnahmen, die den verbleibenden Spam schließen:
- Kommentarmoderation aktivieren. Aktivieren Sie unter Einstellungen → Diskussion das Kontrollkästchen „Kommentar muss manuell freigegeben werden". Das ist die letzte Kontrolle: Kein Kommentar erscheint ohne Ihre Freigabe auf der Website.
- Akismet nutzen. Das kostenlose Anti-Spam-Plugin von Automattic wird mit WordPress mitgeliefert. Mit einem Klick aktiviert, filtert es Spam auf Serverebene, bevor die Nachricht in die Moderationswarteschlange gelangt.
- Eine Blacklist einrichten. In denselben Diskussionseinstellungen gibt es ein Feld „Verbotene Wörter". Kommentare mit einem beliebigen Wort aus der Liste werden automatisch in den Papierkorb verschoben.
Die Kombination aus reCAPTCHA + Akismet + Moderation schließt nahezu jeden Spam, ohne echte Diskussionen zu beeinträchtigen. Wir haben dieses Thema im Artikel über 18 Wege, Spam-Kommentare in WordPress zu stoppen, vertieft, der auch die Honeypot-Methode, das Deaktivieren von Kommentaren bei alten Beiträgen und weitere fortgeschrittene Techniken behandelt.
⁉️🤔 Häufig gestellte Fragen
Ist Google reCAPTCHA 2026 kostenlos?
Nach der Migration zu Google Cloud Ende 2025 beträgt das kostenlose Limit 10.000 Prüfungen pro Monat. Für einen typischen Blog oder kleinen Online-Shop reicht das mit Spielraum. Oberhalb des Limits benötigen Sie eine hinterlegte Karte in Ihrem Google Cloud-Konto, und Google beginnt, jedes zusätzliche Tausend Prüfungen zu berechnen. Ohne Karte stellt reCAPTCHA bei Überschreitung des Limits einfach den Betrieb ein, bis der nächste Monat beginnt. Für einen durchschnittlichen WordPress-Blog deckt dies die gesamte Kommentar-, Login- und Registrierungsaktivität ab. Es lohnt sich trotzdem, eine Karte zu hinterlegen: Falls das Limit versehentlich überschritten wird (weil etwa Bots das Formular angreifen), schaltet sich reCAPTCHA nicht mitten im Monat ab.
Ist reCAPTCHA für eingeloggte Nutzer sichtbar?
Nein. Das Plugin Advanced Google reCAPTCHA blendet das Captcha standardmäßig für autorisierte Nutzer aus: Administratoren, Redakteure, Autoren und Abonnenten. Sie können dieses Verhalten in den Einstellungen ändern, aber in der Praxis ist das nicht nötig. Stammleser und Autoren sehen es überhaupt nicht. Sie können die Funktion des Captchas nur im Inkognito-Modus oder nach dem Ausloggen prüfen.
Verlangsamt reCAPTCHA das Laden der Seite?
Praktisch nicht. Das reCAPTCHA-Skript lädt asynchron und nur auf Seiten mit einem geschützten Formular. Die Größe, etwa 100-150 KB, wird über das globale CDN-Netzwerk von Google ausgeliefert. Die Time to Interactive (TTI) erhöht sich um 100-300 ms, der Nutzer bemerkt diese Verzögerung nicht. Die tatsächliche Auswirkung auf die Geschwindigkeit ist für den Besucher nicht wahrnehmbar und für die Core Web Vitals-Metriken unbedeutend.
Kann man reCAPTCHA ohne Plugin installieren?
Technisch ja, durch manuelles Einfügen des Google API-Skripts in
functions.phpundcomments.phpdes Themes. Aber das sind 20-30 Codezeilen, die bei einem Theme- und WordPress-Versionswechsel aktualisiert werden müssen. Das Plugin bietet eine grafische Oberfläche, automatische Updates und Unabhängigkeit vom Template: Sie aktualisieren das Theme, der Schutz bleibt bestehen. Die manuelle Einfügung erfordert die Bearbeitung von drei Theme-Dateien und die Wiederholung dieser Arbeit bei jedem größeren WordPress-Update. Über 200.000 Plugin-Nutzer haben sich entschieden, es sich nicht kompliziert zu machen.
Blockiert reCAPTCHA jeden Spam?
Die überwiegende Mehrheit, ja. Eine absolute Garantie gibt es nicht: Es gibt manuelle Captcha-Eingabe-Farmen, in denen Menschen für ein paar Cent Prüfungen in Echtzeit bestehen. Aber für einen durchschnittlichen WordPress-Blog schneidet reCAPTCHA in Kombination mit Akismet fast alles ab. Die verbleibenden Einzelnachrichten werden durch die manuelle Moderation mühelos erledigt. Automatischer Spam wird vollständig abgeschnitten. Was übrig bleibt, sind gezielte Angriffe auf eine bestimmte Website oder manueller Spam über Captcha-Farmen. Die Kombination aus reCAPTCHA + Akismet + Moderation reduziert den Anteil an Spam, der Leser erreicht, auf nahezu null.
ReCAPTCHA installieren oder nicht: ein kurzes Fazit
Installieren Sie es auf jeden Fall. Es ist für die allermeisten Websites kostenlos, dauert 15 Minuten und löst das Spam-Problem an der Wurzel, ohne Unannehmlichkeiten für die Leser.
Wenn Ihnen Kommentare wichtig sind, und für einen Blog sind sie das immer: Aktivität in Diskussionen ist sowohl Social Proof als auch ein Signal für Suchmaschinen, sollte reCAPTCHA vom ersten Tag an installiert sein. Zusammen mit Akismet schließt es nahezu jeden Spam automatisch.
Die Kombination aus drei Werkzeugen, reCAPTCHA, Akismet und manueller Moderation der ersten paar Kommentare, funktioniert wie ein Uhrwerk. Installieren Sie es noch heute: 15 Minuten jetzt sparen jeden Monat Stunden. Welche Anti-Spam-Methode Ihnen hilft, schreiben Sie in die Kommentare.



