
🛡 WooCommerce-Checkout-Schutz: 2 Möglichkeiten, CAPTCHA in 15 Minuten hinzuzufügen
Spam-Bestellungen, Bots im Warenkorb und gefälschte Registrierungen, jeder WooCommerce-Shop macht das durch. Niemand möchte die Datenbank manuell von Müllbestellungen bereinigen, und jeder zehnte Bot-Lead ist verschwendete Zeit und verschwendetes Geld.
CAPTCHA löst das Problem mit 10 Minuten Einrichtung. Keine aufgeblähten All-in-One-Plugins, keine Eingriffe in den Core.
Nachfolgend zwei funktionierende Wege, um eine Verifizierung zum Checkout hinzuzufügen: über ein kostenloses Plugin und über Code in der functions.php. Plus ein Bonus: der Schutz der Login-Seite in denselben 5 Minuten.
Was ist CAPTCHA und warum Sie es im Checkout benötigen
💡 Kurzer Überblick:
- Was CAPTCHA ist und welche Typen es gibt, kurz gehalten, keine Theorie um der Theorie willen
- Zwei Installationsmethoden: über das kostenlose Plugin
reCAPTCHA for WooCommerceund per Code - Bonus: CAPTCHA auf der Admin-Login-Seite, Schutz vor Brute-Force-Angriffen
- Häufige Einrichtungsfehler und wie Sie sie vermeiden
CAPTCHA (Completely Automated Public Turing Test to Tell Computers and Humans Apart) ist ein Test, der einen echten Besucher von einem Bot unterscheidet. Der Nutzer setzt den Haken bei „Ich bin kein Roboter", löst ein einfaches Bild oder Puzzle, und erst dann wird das Formular abgeschickt. Ein Bot kann das nicht umgehen: Er müsste eine Aufgabe verstehen, für die er nicht trainiert wurde.
Für einen WooCommerce-Shop ist CAPTCHA im Checkout kein Luxus, sondern eine Notwendigkeit. Spam-Bots können die Felder des Bestellformulars ausfüllen und auf „Absenden" klicken: Der Inhaber erhält Dutzende leerer Bestellungen, die im Admin-Panel liegen und das CRM verstopfen. Ein realer Fall: Nach der Aktivierung von reCAPTCHA auf einer Testseite sank die Zahl gefälschter Bestellungen innerhalb von 24 Stunden auf null, keine Filter, keine IP-Sperren, keine .htaccess-Änderungen.
Sechs Haupttypen von CAPTCHA: textbasiert (verzerrte Buchstaben und Zahlen), Audio (für sehbehinderte Nutzer), mathematisch (einfache Aufgaben wie „3 + 4"), bildbasiert (alle Bilder mit einer Ampel auswählen), Puzzle (ein Teil an die richtige Stelle ziehen) und unsichtbar (reCAPTCHA v3, arbeitet im Hintergrund und analysiert das Nutzerverhalten). Für einen Shop eignen sich reCAPTCHA v2 (Checkbox) oder das unsichtbare v3 am besten, sie verärgern die Kunden nicht und blockieren gleichzeitig die allermeisten Bots.
Plugin-Überblick: Was Sie für WooCommerce installieren sollten
Es gibt drei wesentliche Plugins auf dem Markt, die diese Aufgabe abdecken. Lassen Sie uns kurz aufschlüsseln, welches für welches Szenario passt.
ReCAPTCHA for WooCommerce (RelyWP)

Kostenlos, ohne jegliche Premium-Version. Unterstützt reCAPTCHA v2 auf den Seiten für Checkout, Login, Registrierung und Passwort-Zurücksetzen. Über 40.000 aktive Installationen, 4,5 Sterne auf WordPress.org. Installation in einer Minute: Google API-Schlüssel → die Formularboxen anhaken → fertig. Nachteil: nur v2, keine v3-Unterstützung. Wenn Sie eine unsichtbare Verifizierung benötigen, sehen Sie sich die Alternativen an.
Advanced Google reCAPTCHA (WebFactory)

Über 200.000 Installationen, 4,8 Sterne auf WordPress.org. Deckt WooCommerce-Checkout, Easy Digital Downloads, BuddyPress und Standard-WordPress-Formulare ab. Unterstützt v2 und v3, mit einem mathematischen CAPTCHA als Fallback. Die kostenlose Version deckt 90% der Anforderungen ab; die PRO-Version bietet zusätzlich Länderblockierung. Nuancen: Die Benutzeroberfläche ist gewöhnungsbedürftig (Tabs im alten Design), und in Bewertungen werden gelegentlich Konflikte mit individuellen Themes erwähnt.
ReCaptcha by BestWebSoft

Kostenlose Version + Premium für 24 $ pro Jahr. v2, v3 und Enterprise-Modus. Einstellungen für Widget-Größe und -Platzierung, mehrsprachig, RTL. Nachteil: an Google-Dienste gebunden, was für DSGVO-sensible Projekte kritisch sein kann. Aber als Arbeitswerkzeug ist es zuverlässig und in Dutzenden Live-Projekten praxiserprobt.
Methode 1: CAPTCHA per Plugin (ohne Code)
Der einfachste Weg. Wir nehmen reCAPTCHA for WooCommerce, es ist kostenlos, schlank und erfordert keine Klimmzüge.
Schritt 1: Installation und Aktivierung
Gehen Sie ins WordPress-Admin: Plugins → Installieren. Geben Sie recaptcha for woo in die Suchleiste ein.

Gefunden, klicken Sie auf Jetzt installieren, warten Sie ein paar Sekunden und aktivieren Sie es.

Nach der Aktivierung erscheint im Menü Einstellungen der Punkt reCAPTCHA WooCommerce.

Schritt 2: Google API-Schlüssel
Rufen Sie die Seite zur reCAPTCHA-Schlüsselerstellung auf. Füllen Sie folgende Felder aus:
- Label, ein beliebiger Name (z. B. „Mein Shop")
- reCAPTCHA-Typ, v2 („Ich bin kein Roboter" Checkbox)
- Domains, Ihre Shop-Domain ohne
https://

Klicken Sie auf Senden, und das System stellt Ihnen einen Site Key und einen Secret Key bereit.

Schritt 3: Plugin-Einrichtung
Kopieren Sie die Schlüssel und fügen Sie sie in die Plugin-Felder ein: Einstellungen → reCAPTCHA WooCommerce.

Scrollen Sie nach unten zum Abschnitt WooCommerce-Formulare. Aktivieren Sie das Kästchen für WooCommerce Checkout (und Login/Registrierung, wenn Sie die Anmeldung schützen möchten).

Speichern Sie die Änderungen.
Schritt 4: Überprüfung
Auf derselben Einstellungsseite befindet sich die Schaltfläche Test API Response. Klicken Sie darauf, und wenn die Schlüssel korrekt sind, sehen Sie einen grünen Status.

Fertig. Auf der Checkout-Seite erscheint nun vor dem Button „Bestellung aufgeben" ein Captcha. Testen Sie es im Inkognito-Modus, die Bot-Prüfung sollte angezeigt werden.

Methode 2: CAPTCHA per Code (ohne zusätzliche Plugins)
Wenn Sie kein weiteres Plugin installieren möchten, finden Sie hier einen Code-Schnipsel, der reCAPTCHA über functions.php zum Checkout hinzufügt.
Schritt 1: Vorbereitung
Bevor Sie Code bearbeiten, erstellen Sie ein vollständiges Backup der Website. Wir bearbeiten die Datei functions.php Ihres Child-Themes oder nutzen das Code Snippets-Plugin, was sicherer ist: Ein Codefehler legt die Seite nicht lahm, der Snippet wird einfach deaktiviert.
Schritt 2: Der Code
Nachfolgend zwei PHP-Funktionen. Die erste zeigt das reCAPTCHA-Widget im Checkout an, die zweite prüft die Google-Antwort, wenn die Bestellung abgeschickt wird.
1 /** 2 * Display reCAPTCHA on the WooCommerce checkout page 3 */ 4 function doublee_show_me_the_checkout_captcha($checkout) { 5 echo '<div class="g-recaptcha" data-sitekey="YOUR_SITE_KEY"></div>'; 6 } 7 add_action('woocommerce_checkout_order_review', 'doublee_show_me_the_checkout_captcha', 18); 8 9 /** 10 * Verify reCAPTCHA response during checkout 11 */ 12 function doublee_process_recaptcha() { 13 $postdata = $_POST['g-recaptcha-response']; 14 $verified_recaptcha = file_get_contents( 15 'https://www.google.com/recaptcha/api/siteverify?secret=YOUR_SECRET_KEY&response=' . $postdata 16 ); 17 $response = json_decode($verified_recaptcha); 18 if (!$response->success) { 19 wc_add_notice('Please verify that you are not a robot', 'error'); 20 } 21 } 22 add_action('woocommerce_checkout_process', 'doublee_process_recaptcha');
Was hier passiert:
woocommerce_checkout_order_review, ein Hook, der ausgelöst wird, wenn der Bestellblock im Checkout gerendert wird. Wir hängen uns dort ein, um ein<div>mit einemdata-sitekey-Attribut auszugeben (das ist der Site Key aus der Google-Konsole).woocommerce_checkout_process, ein Validierungs-Hook, der beim Absenden der Bestellung ausgelöst wird. Die Funktion sendet die Captcha-Antwort über densiteverify-Endpunkt an Googles Server, dekodiert das JSON und fügt bei fehlgeschlagener Prüfung einen Fehler mittelswc_add_notice()hinzu, dem Standardmechanismus von WooCommerce.- Falls
allow_url_fopenauf Ihrem Hosting deaktiviert ist (die Funktionfile_get_contentsfunktioniert dann nicht für URLs), ersetzen Sie sie durchwp_remote_get(), das via cURL arbeitet und nicht von php.ini abhängt.
Schritt 3: Einfügen und testen
Fügen Sie den Code über Code Snippets oder in die functions.php Ihres Child-Themes ein und speichern Sie.

Besuchen Sie nach dem Speichern die Checkout-Seite im Inkognito-Modus, das reCAPTCHA-Widget sollte erscheinen. Versuchen Sie, eine Bestellung abzuschicken, ohne das Kästchen anzuklicken: Sie erhalten die Fehlermeldung „Bitte bestätigen Sie, dass Sie kein Roboter sind".
Bonus: CAPTCHA auf der Login-Seite
Der Checkout ist nicht der einzige Angriffspunkt. Brute-Force-Angriffe auf /wp-login.php und /my-account/ laufen rund um die Uhr, selbst bei kleinen Shops. Dasselbe Plugin reCAPTCHA for WooCommerce sichert das Login-Formular mit wenigen Klicks.
Gehen Sie zu Einstellungen → reCAPTCHA WooCommerce, zum Abschnitt WooCommerce Forms und aktivieren Sie Login:

Speichern Sie, und /my-account/ ist geschützt. Wenn Sie auch /wp-login.php absichern müssen, unterstützt dasselbe Plugin WordPress-Formulare: gleiche Logik, setzen Sie einfach den Haken bei WordPress Login Form.
Typische Probleme und wie Sie sie lösen
- CAPTCHA erscheint nicht im Checkout. Prüfen Sie Ihre Schlüssel: Der Site Key und der Secret Key müssen von v2 („Ich bin kein Roboter"-Checkbox) stammen, nicht von v3. Stimmt die Version nicht, wird das Widget schlicht nicht gerendert.
- CAPTCHA wird doppelt angezeigt. Höchstwahrscheinlich sind zwei reCAPTCHA-Plugins gleichzeitig aktiv (zum Beispiel eines im Theme, ein weiteres separat). Deaktivieren Sie das doppelte.
- „Invalid key"-Fehler beim API-Test. Entweder ein Tippfehler beim Kopieren der Schlüssel, oder die Schlüssel wurden für eine andere Domain erstellt. Legen Sie die Schlüssel neu an und prüfen Sie die Domain in der Google-Konsole.
- Konflikt mit einem individuellen Checkout-Template. Wechseln Sie zum Standard-Theme (Storefront) und prüfen Sie: Erscheint das CAPTCHA, liegt das Problem in den Hooks Ihres Themes. Lösung: ein eigener Hook im Code (Methode 2), der an Ihr Template angebunden wird.
- Checkout lädt nach Aktivierung des CAPTCHA nicht. Leeren Sie den Cache (Plugin + Browser), deaktivieren Sie die JS-Minifizierung für die Dauer des Tests; Konflikte entstehen meist durch aggressive Skriptoptimierung.
- Kunden beschweren sich, dass das CAPTCHA echte Personen abweist. Senken Sie die Empfindlichkeit in den reCAPTCHA-Einstellungen oder wechseln Sie zur v2-Checkbox; sie ist toleranter als v3 und blockiert nicht aufgrund eines „verdächtigen" Verhaltensmodells.
⁉️🤔 Häufige Fragen
Ist ein CAPTCHA im Checkout nötig, wenn bereits ein Anti-Spam-Plugin installiert ist?
Anti-Spam-Plugins wie Akismet schützen Kommentare und Kontaktformulare, nicht aber den WooCommerce-Checkout. Bots, die Fake-Bestellungen aufgeben, umgehen Standardfilter; sie benötigen keine Kommentarfelder, sie füllen das Bestellformular selbst aus. CAPTCHA schließt diese Lücke.
Welche reCAPTCHA-Version soll ich wählen, v2 oder v3?
Für einen Shop empfehlen wir v2 Checkbox: Der Besucher setzt einen Haken, und die Bestellung geht durch. v3 arbeitet im Hintergrund und kann einen echten Kunden blockieren, wenn sein Verhaltensmodell dem System „verdächtig" erscheint, und im Checkout zählt jeder Kunde.
Kann ich nur den Gast-Checkout mit CAPTCHA schützen und eingeloggte Nutzer durchlassen?
Ja. Im Plugin
reCAPTCHA for WooCommerceaktiviert die Checkbox WooCommerce Checkout das CAPTCHA für alle. Um eingeloggte Nutzer durchzulassen, müssen Sie im Code eine Bedingung ergänzen (Methode 2): Umschließen Sie den Hook mitif (!is_user_logged_in()). Ohne Code nur mit Plugins, die bedingte Logik bieten, wie Advanced Google reCAPTCHA PRO.
Beeinflusst CAPTCHA die Ladegeschwindigkeit des Checkouts?
Merklich nicht. Das reCAPTCHA-Skript lädt asynchron und nur auf Seiten, auf denen das Formular tatsächlich angezeigt wird. Keine zusätzliche Belastung der gesamten Site. In der Praxis liegt der Unterschied der Checkout-Geschwindigkeit vorher/nachher im Bereich von 100-200 ms.
Zusammenfassung
Ein CAPTCHA zum WooCommerce-Checkout hinzuzufügen, ist eine Aufgabe von 15 Minuten, und der Effekt ist sauber. Keine Spam-Bestellungen, keine manuelle Datenbankbereinigung, keine Bots im Funnel.
Wenn Sie keine zusätzlichen Plugins installieren möchten, nutzen Sie die zweite Methode mit Code. Sie fügt exakt zwei Funktionen in functions.php ein und benötigt keine Updates. Bevorzugen Sie einen „Einrichten und vergessen"-Ansatz, ist reCAPTCHA for WooCommerce die Wahl: kostenlos, 40.000 Installationen, laufende Updates und Block-Checkout-Unterstützung von Haus aus.
Prüfen Sie, ob das CAPTCHA auf allen Geräten funktioniert: Öffnen Sie den Checkout von einem Smartphone und von einem Desktop im Inkognito-Modus. Verschiebt sich das Widget auf Mobilgeräten, passen Sie den CSS-Container an oder stellen Sie die Widget-Größe in der Google-reCAPTCHA-Konsole auf Kompakt. Fünf Minuten Testen jetzt ersparen Ihnen später Stunden der Bereinigung von Spam-Bestellungen.



