Skip to content

Alles für WordPress, Webentwicklung — und mehr

🚫 So stoppen Sie Spam durch Contact Form 7 in WordPress

🚫 So stoppen Sie Spam durch Contact Form 7 in WordPress

Feedback-Formular ertrinkt in Spam? Dutzende leerer Einsendungen pro Tag verstopfen Ihren Posteingang, während echte Kundenanfragen im Müll untergehen.

Contact Form 7, das beliebteste kostenlose Kontaktformular-Plugin für WordPress, verzeichnet über 5 Millionen aktive Installationen. Diese Popularität macht es zum Ziel Nummer eins für Spam-Bots: Sie finden WordPress-Seiten, identifizieren die Standard-Formular-URL und überschwemmen sie mit Tausenden automatisierten Einsendungen.

Spam-Nachrichten in der WordPress-Kontaktformular-Oberfläche

Sie müssen das Formular weder deaktivieren noch ein sperriges CAPTCHA einbauen. Nachfolgend finden Sie fünf funktionierende Methoden, von integrierten CF7-Funktionen bis hin zu spezialisierten Plugins. Keine davon erfordert Code: Alles wird in 10-15 Minuten über das Admin-Panel konfiguriert.

💡 Kurzüberblick:

  • Integriertes CF7-Quiz aktivieren (Bots können keine Fragen beantworten)
  • Eine Mindestnachrichtenlänge festlegen, um Ein-Wort-Spam zu blockieren
  • Akismet für intelligente Filterung auf Basis einer globalen Spammer-Datenbank anbinden
  • CF7 Apps mit einer Honeypot-Falle installieren (ein verstecktes Feld, das nur Bots sehen)
  • Letzter Ausweg: Really Simple CAPTCHA (einfacher, aber veralteter Schutz)

1. Integriertes Contact Form 7-Quiz

Die am meisten unterschätzte und dennoch effektive Methode. CF7 ermöglicht es Ihnen, Ihrem Formular einen [quiz]-Tag hinzuzufügen: eine einfache Frage, die jeder Mensch beantworten kann, ein Bot jedoch nicht.

So funktioniert es: Sie stellen eine Frage wie „Was ist drei plus vier?" oder „Welches Jahr haben wir gerade?" und geben die korrekte Antwort nach einem senkrechten Strich an. Antwortet der Besucher falsch, wird das Formular nicht abgesendet.

1[quiz math-test "Сколько будет три плюс четыре?|7"]

Bots analysieren nicht den Kontext einer Frage; sie füllen lediglich Felder aus und klicken auf „Absenden". Das Quiz durchbricht diese Logik vollständig.

Vorteile: kostenlos, funktioniert sofort, verlangsamt die Seite nicht, benötigt keine zusätzlichen Plugins. Es gibt nur einen Nachteil: Theoretisch könnte ein gezielt auf eine bestimmte Seite angesetzter Bot darauf trainiert werden, die Frage zu beantworten. Für die allermeisten Seiten ist dieses Szenario jedoch übertrieben: Spammer investieren keine Zeit darin, einen einzelnen Blog manuell zu umgehen.

2. Minimale und maximale Nachrichtenlänge

Umfrageergebnisse zu Spam-Präventionsmethoden in CF7

Ein erheblicher Teil des automatisierten Spams besteht aus kurzen Nachrichten mit zwei oder drei Wörtern oder sogar nur einer einzelnen Zahl. Die Logik der Spammer ist einfach: so viele Formulare wie möglich in kürzester Zeit fluten. Niemand wird Ressourcen darauf verwenden, zusammenhängenden Text zu generieren.

CF7 unterstützt die Parameter minlength und maxlength direkt im Feld-Shortcode:

1[textarea your-message minlength:20 maxlength:500]

Zwanzig Zeichen sind ein sicheres Minimum: Ein echter Kunde schreibt „Hallo, ich interessiere mich für die Versandkosten", während ein Bot „12345" oder „Jetzt billig kaufen" sendet. Alles, was kürzer als 20 Zeichen ist, wird vor dem Absenden abgewiesen.

Der Parameter maxlength schützt zudem vor einem weiteren Angriffsvektor: extrem langen Nachrichten, in die Bots Tausende von Keywords für SEO-Spam einfügen. Fünfhundert Zeichen decken jede normale Anfrage ab, kappen aber die Textwände.

Nachteile gibt es hier keine; diese Methode sollte unabhängig von anderen Maßnahmen immer aktiviert sein.

3. Akismet: intelligente Spam-Filterung

Akismet ist ein cloudbasierter Anti-Spam-Dienst von Automattic (dem WordPress-Team). Er analysiert den Inhalt von Einsendungen, gleicht ihn mit einer globalen Datenbank bekannter Spammer ab und trifft innerhalb von Millisekunden eine Entscheidung. Nach eigenen Angaben blockiert Akismet 99,8% des Spams auf WordPress-Websites.

Nicht jeder weiß, dass Akismet nicht nur mit Kommentaren funktioniert, sondern auch mit Contact Form 7. Nach der Installation des Plugins und der Aktivierung des API-Schlüssels (kostenlos für nicht-kommerzielle Seiten) fügen Sie eine kleine Integration hinzu, und Akismet prüft die CF7-Formularfelder automatisch auf Spam-Muster.

In Praxistests auf einer stark frequentierten Website reduzierte Akismet allein das Spam-Aufkommen um rund zwei Drittel. Das verbleibende Drittel wird durch die Kombination mit dem Quiz und der Mindestlänge abgefangen, was zu praktisch keinen unerwünschten Einsendungen führt, ganz ohne ein einziges CAPTCHA.

🔗 Akismet auf WordPress.org

4. CF7 Apps: Honeypot und hCaptcha in einem Plugin

Der klassische Contact Form 7 Honeypot ist zu CF7 Apps herangewachsen, einem modularen Plugin, das CF7 gleich mehrere Funktionen hinzufügt. Zwei davon sind hier relevant.

Honeypot ist ein verstecktes Fangfeld. Dem Formular wird ein unsichtbares Eingabefeld hinzugefügt, das per CSS so gestaltet ist, dass echte Besucher es weder sehen noch ausfüllen können. Ein Bot hingegen analysiert den HTML-Code, findet das Feld und füllt es aus, und genau so wird er entlarvt. Das Plugin erkennt den ausgefüllten Honeypot und blockiert die Einsendung.

Es wird mit einem einzigen Shortcode hinzugefügt:

1[honeypot honeypot-837]

Sie können die Zahlen im Namen ändern; das erschwert Bots das Leben, die lernen, Standard-Feldnamen zu umgehen.

hCaptcha ist eine moderne Alternative zu reCAPTCHA, die keine Nutzerdaten sammelt. Nachdem Sie Schlüssel von der hCaptcha-Website bezogen haben, wird es mit einem einzigen Häkchen in den CF7-Apps-Einstellungen aktiviert, und auf dem Formular erscheint ein Widget, das die meisten echten Besucher gar nicht bemerken.

Beide Funktionen arbeiten unabhängig voneinander: Sie können nur den Honeypot, nur hCaptcha oder beides aktivieren. Das Plugin wird aktiv gepflegt (aktuelle Version: 2026), anders als viele Konkurrenten.

🔗 CF7 Apps auf WordPress.org

5. Really Simple CAPTCHA: eine Rückfalloption

Really Simple CAPTCHA wurde vom selben Entwickler wie Contact Form 7 erstellt, sodass beide Plugins konfliktfrei zusammenarbeiten. Es generiert ein einfaches Bild mit einem Code, der zum Absenden des Formulars eingegeben werden muss.

Die Einrichtung ist unkompliziert: Installieren Sie das Plugin, fügen Sie den Tag [captchac] in Ihr CF7-Formular ein, und es funktioniert.

Diese Methode hat jedoch einige Einschränkungen. Erstens hat das Plugin seit längerer Zeit keine größeren Updates mehr erhalten und wurde nicht offiziell mit den neuesten WordPress-Versionen getestet, auch wenn Nutzer bestätigen, dass es bis WP 6.9 funktioniert. Zweitens benötigt es die GD- und FreeType-Bibliothek auf dem Server, die bei günstigen Hosting-Angeboten fehlen kann. Drittens verärgert ein textbasiertes CAPTCHA die Nutzer spürbar, und einige echte Besucher verlassen die Seite einfach, ohne das Formular auszufüllen.

Wir empfehlen, Really Simple CAPTCHA nur dann auszuprobieren, wenn die ersten vier Methoden keine Ergebnisse gebracht haben. In den meisten Fällen reicht eine Kombination aus Quiz, Mindestlänge und Akismet aus.

🔗 Really Simple CAPTCHA auf WordPress.org

Was in unserem Fall funktioniert hat

Ein Kunde kam mit einem Problem zu uns: Das Contact-Form-7-Formular auf einer Website mit rund 10.000 Unique Visitors pro Monat erhielt täglich Dutzende Spam-Einsendungen. Wir gingen Schritt für Schritt vor:

  • Wir installierten Akismet, und der Spam sank von mehreren Dutzend auf 5 bis 10 Nachrichten pro Tag.
  • Wir fügten ein [quiz] mit der Frage „Was ist zwei plus zwei?" hinzu, und nur noch gelegentlich rutschte Spam durch.
  • Wir aktivierten minlength:20 für das Nachrichtenfeld, und der Spam verschwand vollständig.

Die Kombination aus drei Methoden ohne ein einziges CAPTCHA löste das Problem in einer halben Stunde Arbeit. Kein einziger echter Kunde beschwerte sich über Unannehmlichkeiten: Sie bemerkten die Änderungen nicht einmal, da das Quiz natürlich wirkt und eine 20-Zeichen-Grenze bei normaler Kommunikation unsichtbar bleibt.

Wenn Sie gerade erst mit der Spam-Bekämpfung beginnen, installieren Sie Akismet als Ihre erste Verteidigungslinie. Es ist die leistungsfähigste eigenständige Lösung, die für einen Basisschutz weder Honeypot noch CAPTCHA benötigt. Fügen Sie dann nach Bedarf weitere Ebenen hinzu, durch Ausprobieren und indem Sie die Spam-Statistiken nach jeder Änderung verfolgen.

⁉️🤔 Häufig gestellte Fragen

Warum nicht Google reCAPTCHA verwenden?

reCAPTCHA v2 mit seinen Ampeln und Brücken blockiert Bots zwar, aber auf Kosten der Nutzererfahrung. Laut Usability-Laborstudien verlässt jeder fünfte Besucher ein Formular, sobald ein CAPTCHA erscheint. reCAPTCHA v3 arbeitet unsichtbar, erfordert jedoch die Integration über ein zusätzliches Plugin für CF7 und hat Probleme mit False Positives. Das eingebaute CF7-Quiz löst dasselbe Problem ohne externe Dienste. Wir setzen reCAPTCHA nicht ein, wo ein CF7-Quiz und Honeypot ausreichen: Das Quiz belastet die Seite nicht mit externen Anfragen an Google und sammelt keine Besucherdaten. Für Projekte, bei denen Google-Anti-Spam unverzichtbar ist, gibt es separate Bridge-Plugins im WordPress-Verzeichnis.

Komme ich mit nur einer Methode aus?

Das hängt vom Spam-Aufkommen ab. Eine Website mit wenig Traffic kommt oft mit Akismet allein oder nur dem Quiz aus. Eine Website mit tausenden täglichen Besuchern wird fast sicher eine Kombination aus 2-3 Methoden benötigen: Spammer nutzen Cloud-Bot-Farmen, und was die eine Methode aufhält, umgeht die nächste.

In der Praxis beginnen wir mit Akismet. Sinkt der Spam auf ein akzeptables Niveau, belassen wir es dabei. Wenn nicht, ergänzen wir das Quiz. Reicht das immer noch nicht, fügen wir einen Honeypot über CF7 Apps hinzu. Schrittweises Schichten ist besser, als fünf Plugins auf einmal zu installieren; jede neue Schicht ergibt nur dann Sinn, wenn die vorherige nicht ausreicht.

Worin ist CF7 Apps besser als das alte Contact Form 7 Honeypot?

Das alte Contact Form 7 Honeypot-Plugin machte genau eine Sache: Es fügte ein verstecktes Feld hinzu. CF7 Apps ist sein moderner Nachfolger vom aktiven Entwickler Saad Iqbal. Neben dem Honeypot beherrscht es hCaptcha, speichert Einreichungen in der Datenbank, Weiterleitungen nach dem Absenden, Webhooks und ACF-Integration, alles in einem Plugin.

Alle Module sind unabhängig: Wenn Sie nur den Honeypot aktivieren, läuft auch nur dieser, ohne zusätzlichen Code. Das Plugin wird 2026 aktualisiert und ist mit aktuellen WordPress-Versionen kompatibel, anders als das alte, nicht mehr gewartete Einzweck-Honeypot.

Sollte ich alle fünf Methoden auf einmal installieren?

Nein, und wir empfehlen es nicht. Jedes zusätzliche Plugin verlangsamt die Website und fügt einen potenziellen Fehlerpunkt hinzu. Beginnen Sie mit ein oder zwei Methoden, verfolgen Sie die Ergebnisse eine Woche lang und entscheiden Sie dann, ob Sie eine weitere Schicht hinzufügen.

Der minimale Stack für die meisten Websites: Akismet + Mindestnachrichtenlänge. Das reicht in den allermeisten Fällen. Ergänzen Sie das Quiz, wenn trotz Akismet weiter Spam eingeht. Fügen Sie den Honeypot hinzu, falls Bots lernen, das Quiz zu umgehen (ein seltenes Szenario). Setzen Sie ein CAPTCHA erst ein, wenn nichts anderes geholfen hat.

Was tun, wenn trotz allem weiter Spam kommt?

Prüfen Sie, ob der Spam an CF7 vorbeigeht: Manche Themes und Plugins bringen eigene Kontaktformulare mit, die CF7 nicht kontrolliert. Schließen Sie auch manuellen Spam aus: Sind die Nachrichten zusammenhängend und thematisch passend, aber werblich, handelt es sich um echte Menschen, gegen die technische Methoden machtlos sind.

Als letzter Ausweg sollten Sie einen Wechsel des Formular-Plugins in Betracht ziehen. Gravity Forms und WPForms verfügen über aggressivere eingebaute Anti-Spam-Mechanismen und offizielle Out-of-the-Box-Unterstützung für Google reCAPTCHA ohne zusätzliche Plugins.

Welche Spam-Schutzmethode soll man wählen

Die Wahl hängt von einem Parameter ab: dem Volumen des Junk-Traffics auf einer bestimmten Website. Es gibt keine universelle Patentlösung: Eine dreiseitige Broschüren-Website und ein Forum mit tausend Nutzern benötigen unterschiedliche Schutzstufen.

Wenn Sie gerade erst anfangen, aktivieren Sie Akismet und legen Sie eine Mindestnachrichtenlänge fest (minlength:20). Diese beiden Schritte dauern zehn Minuten und blockieren den Großteil des automatisierten Spams, ohne ein einziges CAPTCHA und ohne Nutzerbeschwerden.

Wenn der Spam nach Akismet weitergeht, fügen Sie ein [quiz] hinzu. Bots beantworten keine Fragen; Menschen antworten, ohne nachzudenken. Die dritte Verteidigungslinie ist CF7 Apps mit einer Honeypot-Falle: ein verstecktes Feld, von dem der echte Besucher nichts weiß.

Und denken Sie daran: Jedes neue Plugin ist ein Kompromiss zwischen Sicherheit und Seitengeschwindigkeit. Bauen Sie den Schutz schrittweise auf und reduzieren Sie Spam Schicht für Schicht. Die ideale Konfiguration ist die, bei der der Spam bei null liegt und der Besucher gar nicht merkt, dass das Formular überhaupt einen Schutz besitzt.