
🔒 Wie man Google reCAPTCHA zu einer WordPress-Website hinzufügt: eine Schritt-für-Schritt-Anleitung
Kommentar-Spam, Fake-Registrierungen und Brute-Force-Angriffe: drei Dinge, mit denen jeder WordPress-Seitenbetreiber konfrontiert wird. Bots schlafen nie, und eines Morgens entdecken Sie vielleicht Hunderte von „Benutzern" mit fingierten E-Mail-Adressen in Ihrer Datenbank.
Google reCAPTCHA schließt diese Lücke vollständig. Dieser kostenlose Dienst filtert Bots heraus, bevor sie überhaupt ein Formular erreichen, ohne lästige Rätsel oder „Alle Ampeln auswählen". Echte Besucher bemerken die Prüfung überhaupt nicht.
Nachfolgend eine Schritt-für-Schritt-Anleitung zur Einrichtung von reCAPTCHA auf WordPress: von der Beschaffung der API-Schlüssel bis zum Ausblenden des Badges. Mit minimalem Aufwand und ein paar gut gepflegten Plugins.
💡 Kurzüberblick:
- Registrieren Sie Ihre Website bei Google reCAPTCHA und erhalten Sie API-Schlüssel
- Wählen Sie ein Plugin für Ihre Anforderungen: kostenlos oder mit WooCommerce-Unterstützung
- Richten Sie den Schutz für Login-, Registrierungs-, Kommentar- und Passwort-Zurücksetzen-Formulare ein
- Blenden Sie bei Bedarf das reCAPTCHA-Logo per CSS aus
Was ist Google reCAPTCHA und warum brauchen Sie es
CAPTCHA steht für „Completely Automated Public Turing test to tell Computers and Humans Apart". Es handelt sich um eine einfache Aufgabe, die ein Mensch in einer Sekunde löst, ein Bot jedoch nicht.

Google reCAPTCHA ist eine Weiterentwicklung des klassischen CAPTCHA. Statt verzerrten Textes, der echte Besucher verärgert, analysieren moderne Versionen das Verhalten: Mausbewegung, IP-Adresse, Browserverlauf. Erkennt das System einen Menschen, lässt es ihn unbemerkt passieren. Erkennt es verdächtige Aktivitäten, wird eine zusätzliche Herausforderung angezeigt.
Der Dienst ist vollständig kostenlos. Er läuft auf der Infrastruktur von Google, belastet Ihr Hosting nicht und funktioniert mit jedem WordPress-Theme.
Drei Versionen von Google reCAPTCHA:
Version | Funktionsweise | Einsatzgebiet |
|---|---|---|
reCAPTCHA v2 (Checkbox) | „Ich bin kein Roboter"-Checkbox plus mögliches Rätsel | Basisschutz für beliebige Formulare |
reCAPTCHA v2 (Invisible) | Vollständig unsichtbar, Prüfung im Hintergrund | Minimale Beeinträchtigung der Nutzererfahrung |
reCAPTCHA v3 | Score 0,0-1,0 ohne Nutzerinteraktion | Erweiterte Filterung mit Score-Schwellenwert |
In der Praxis genügt die unsichtbare Version für die meisten Websites: Echte Besucher bemerken sie nicht, und Bots werden blockiert.
Schritt 1: Registrieren Sie Ihre Website bei Google reCAPTCHA
Der erste Schritt ist die Beschaffung der API-Schlüssel. Ohne sie funktioniert kein reCAPTCHA-Plugin.
- Öffnen Sie die reCAPTCHA-Administrationsseite und melden Sie sich mit Ihrem Google-Konto an.
- Geben Sie im Feld Label den Namen Ihrer Website ein (dies ist nur für Sie; Besucher sehen ihn nicht).
- Wählen Sie den reCAPTCHA-Typ: Entscheiden Sie sich für den Einstieg für v2 (Invisible), um Schutz ohne zusätzliche Klicks zu erhalten.
- Geben Sie im Feld Domains Ihre Website-Domain ohne
https://ein, zum Beispiel:techblog.sdstudio.top. - Akzeptieren Sie die Nutzungsbedingungen und klicken Sie auf Submit.

Nach dem Absenden erhalten Sie zwei Schlüssel: Site Key (öffentlich) und Secret Key (privat). Kopieren Sie beide; Sie benötigen sie im nächsten Schritt. Geben Sie Ihren Secret Key niemals an Dritte weiter; er ist Ihr „Passwort" für die Kommunikation mit den Servern von Google.
Schritt 2: Wählen und installieren Sie ein reCAPTCHA-Plugin
Mit den Schlüsseln in der Hand müssen Sie nur noch ein Plugin installieren, das reCAPTCHA zu WordPress-Formularen hinzufügt. Es gibt mehrere Optionen; Ihre Wahl hängt davon ab, welche Formulare Sie schützen müssen.
Drei aktuelle Plugins für 2026:
- Advanced Google reCAPTCHA: Über 200.000 aktive Installationen, verfügbar auf WordPress.org. Unterstützt v2, v2 Invisible, v3 und Math CAPTCHA. Schützt Login, Registrierung, Kommentare und WooCommerce direkt nach der Installation. Die beste Wahl für die meisten Websites.
- reCaptcha by BestWebSoft: Über 100.000 Installationen, Plugin-Seite. v2, v3, Invisible; detaillierte Einstellungen für Rollen- und IP-Ausschlüsse. WooCommerce- und Contact Form 7-Unterstützung erfordern die Pro-Version.
- CAPTCHA 4WP: Über 100.000 Installationen, im Verzeichnis verfügbar. v2, v2 Invisible, v3; erkennt die Benutzersprache automatisch, konfigurierbarer Score-Schwellenwert für v3.
Die Installation ist bei allen Standard: Plugins → Installieren → Namen eingeben → Installieren → Aktivieren. Nach der Aktivierung erscheint ein Einstellungsbereich in der Seitenleiste (meist unter Einstellungen oder als eigener Menüpunkt).

Gehen Sie zu den Plugin-Einstellungen und fügen Sie den Site Key und den Secret Key ein, die Sie in Schritt 1 erhalten haben. Aktivieren Sie die Kontrollkästchen für die Formulare, die Sie schützen möchten: Login-Seite, Registrierung, Kommentare und Passwort-Zurücksetzen. Speichern Sie Ihre Änderungen.
Prüfen Sie, ob es funktioniert: Öffnen Sie das Login-Formular in einem Inkognito-Fenster. Ein reCAPTCHA-Badge sollte in der unteren rechten Ecke erscheinen. Das Plugin arbeitet.
Schritt 3: WooCommerce-Formulare und Drittanbieter-Plugins schützen
Wenn Ihre Website WooCommerce, BuddyPress, Contact Form 7 oder Gravity Forms nutzt, müssen Sie den Schutz für jede Formulargruppe separat aktivieren.

Öffnen Sie in Ihrem Plugin die Tabs, die diesen Erweiterungen entsprechen, und aktivieren Sie den Schutz für die benötigten Formulare:
- WooCommerce: Login, Registrierung, Produktbewertungen, Passwort-Wiederherstellung, Checkout-Seite.
- Contact Form 7 / Gravity Forms: Die Integration erfolgt in der Regel automatisch. Das Plugin fügt reCAPTCHA zu allen Formularen dieser Erweiterungen hinzu, nachdem Sie den Tab aktiviert haben.
- BuddyPress / Ultra Community: Schutz für Community-Registrierung und Login.
Hinweis: Wenn Sie einen WooCommerce-Shop betreiben, wählen Sie ein Plugin mit WooCommerce-Unterstützung in der kostenlosen Version (Advanced Google reCAPTCHA), andernfalls erfordert der Schutz von Checkout-Formularen ein kostenpflichtiges Upgrade.
Schritt 4: Badge-Position ändern und das Logo ausblenden
Standardmäßig befindet sich das reCAPTCHA-Badge in der unteren rechten Ecke auf allen Seiten, auf denen der Schutz aktiviert ist. Das ist nicht immer passend. Auf einer Landingpage oder Checkout-Seite kann das Google-Badge beispielsweise ablenken.

Die meisten Plugins erlauben es Ihnen, die Badge-Position in den Einstellungen zu wählen:
- Unten rechts: untere rechte Ecke (Standard)
- Unten links: untere linke Ecke
- Inline: Badge erscheint nur neben dem Formular
Wenn Sie das Badge vollständig ausblenden möchten, fügen Sie dieses CSS unter Design → Customizer → Zusätzliches CSS (oder im Stylesheet Ihres Child-Themes) hinzu:
1 .grecaptcha-badge { 2 visibility: hidden; 3 }
Es gibt allerdings einen Haken: Gemäß den Google-Richtlinien müssen Sie beim Ausblenden des Badges einen Text-Hinweis neben dem geschützten Formular einfügen. Zum Beispiel:
1 This site is protected by reCAPTCHA and the Google 2 <a href="https://policies.google.com/privacy">Privacy Policy</a> and 3 <a href="https://policies.google.com/terms">Terms of Service</a> apply.
Platzieren Sie diesen Text unter jedem Formular, bei dem das Badge ausgeblendet ist. Ohne diesen Hinweis kann Google die Verifizierung blockieren und das Formular lässt sich nicht mehr absenden.
Video: Visuelle reCAPTCHA-Einrichtung in 7 Minuten
Wenn Sie lieber zusehen als lesen, finden Sie hier eine visuelle Anleitung zur Installation von Google reCAPTCHA auf WordPress:
⁉️🤔 Häufig gestellte Fragen
Verlangsamt reCAPTCHA meine Website?
reCAPTCHA-Skripte werden von den Servern Googles geladen, nicht von Ihrem Hosting. Bei den meisten Websites ist die Zunahme der Ladezeit nicht spürbar. Wenn Geschwindigkeit kritisch ist, nutzen Sie v3: Das Skript ist schlanker als v2, und die Überprüfung läuft asynchron im Hintergrund. Auf einer Testseite mit dem Astra-Theme und WP-Rocket-Caching betrug der PageSpeed-Unterschied weniger als 2 Punkte.
Kann reCAPTCHA umgangen werden?
Kein CAPTCHA-System kann Umgehungen vollständig verhindern. Google aktualisiert seine Algorithmen jedoch ständig, und die Kosten für die Umgehung von reCAPTCHA v3 sind für Spammer höher, als eine ungeschützte Seite zu finden. Nach der Installation von reCAPTCHA versiegt die Flut an Spam-Kommentaren und gefälschten Registrierungen in der Regel vollständig. Sollte der Spam anhalten, prüfen Sie, ob reCAPTCHA für das betroffene Formular aktiv ist: Ein häufiger Fehler ist eine nicht gesetzte Checkbox in den Einstellungen.
reCAPTCHA, hCaptcha oder Cloudflare Turnstile: Was soll ich wählen?
Für eine WordPress-Seite ist Google reCAPTCHA der einfachste Einstieg: Schlüssel werden in einer Minute ausgestellt, die Plugins sind über Jahre ausgereift, und der Dienst ist kostenlos ohne Anfragelimits. hCaptcha und Cloudflare Turnstile sind würdige Alternativen, allerdings gibt es dafür weniger WordPress-Plugins und die Dokumentation in anderen Sprachen als Englisch ist spärlich. Wenn Sie Google-Dienste grundsätzlich vermeiden möchten, nutzen Sie Cloudflare Turnstile über das Simple-Cloudflare-Turnstile-Plugin.
Was tun, wenn meine Seite nach der Plugin-Installation nicht mehr funktioniert?
Deaktivieren Sie das Plugin per FTP: Benennen Sie den Plugin-Ordner in
/wp-content/plugins/um, und WordPress deaktiviert es automatisch. Prüfen Sie die Systemvoraussetzungen: Die meisten reCAPTCHA-Plugins benötigen PHP 7.4 oder höher und WordPress 5.6 oder neuer. Erstellen Sie vor der Installation eines Sicherheits-Plugins ein vollständiges Backup. Wenn Ihre Seite auf Managed-WordPress-Hosting läuft, legen Sie eine Staging-Kopie an und testen Sie dort.
Schützt reCAPTCHA vor Brute-Force-Angriffen auf wp-login.php?
Ja, sofern das Plugin für das Login-Formular aktiviert ist. Ein Bot, der versucht, Passwörter über
wp-login.phpzu erraten, trifft auf reCAPTCHA und kann ohne dessen Lösung nicht fortfahren. In Kombination mit einer Begrenzung der Anmeldeversuche (etwa dem Plugin Limit Login Attempts Reloaded) unterbindet dies Brute-Force-Angriffe vollständig.
Schützen oder nicht schützen: Das Urteil zu reCAPTCHA
Google reCAPTCHA macht Ihre Seite nicht unverwundbar, schließt aber die drei größten Einfallstore: Spam-Kommentare, gefälschte Registrierungen und automatisiertes Passwort-Erraten. Kostenlos, ohne die Nutzererfahrung zu beeinträchtigen, und in 10 Minuten eingerichtet.
Wenn Ihre Seite lediglich ein Blog mit deaktivierten Kommentaren und ohne Benutzerregistrierung ist, benötigen Sie reCAPTCHA nicht. In allen anderen Fällen installieren Sie es ohne Zögern.
Die zentrale Empfehlung: Nutzen Sie Advanced Google reCAPTCHA oder reCaptcha by BestWebSoft. Beide Plugins erhalten Updates, sind mit der aktuellen WordPress-Version kompatibel und beschädigen Ihre Seite nach Updates nicht.
Ist Spam nicht nur in Formularen, sondern auch in Kommentaren ein Problem? Lesen Sie unseren Leitfaden zu allen 18 Wegen, Spam-Kommentare in WordPress zu stoppen, von Bordmitteln bis zu fortgeschrittenen Plugins.
Wenn Sie reCAPTCHA speziell für den Kommentarbereich benötigen, gibt es eine separate Anleitung zum Hinzufügen von reCAPTCHA zum Kommentarformular.



