
🔒 Cómo añadir Google reCAPTCHA a un sitio WordPress: una guía paso a paso
Spam en comentarios, registros falsos y ataques de fuerza bruta: tres cosas a las que se enfrenta todo propietario de un sitio WordPress. Los bots nunca duermen, y una mañana podría descubrir cientos de «usuarios» con direcciones de correo electrónico falsas en su base de datos.
Google reCAPTCHA cierra esta brecha por completo. Este servicio gratuito filtra a los bots antes de que lleguen a un formulario, sin molestos rompecabezas ni el «seleccione todos los semáforos». Los visitantes reales ni siquiera notan la verificación.
A continuación, una guía paso a paso para configurar reCAPTCHA en WordPress: desde la obtención de las claves API hasta ocultar el distintivo. Con mínimas complicaciones y un par de complementos bien mantenidos.
💡 Resumen rápido:
- Registre su sitio en Google reCAPTCHA y obtenga las claves API
- Elija un complemento según sus necesidades: gratuito o con soporte para WooCommerce
- Configure la protección para los formularios de inicio de sesión, registro, comentarios y restablecimiento de contraseña
- Si es necesario, oculte el logotipo de reCAPTCHA mediante CSS
Qué es Google reCAPTCHA y por qué lo necesita
CAPTCHA son las siglas de «Completely Automated Public Turing test to tell Computers and Humans Apart» (prueba de Turing pública y completamente automatizada para distinguir computadoras de humanos). Es una tarea simple que un humano resuelve en un segundo, pero un bot no puede.

Google reCAPTCHA es una evolución del CAPTCHA clásico. En lugar de texto distorsionado que molesta a los visitantes reales, las versiones modernas analizan el comportamiento: movimiento del ratón, dirección IP, historial del navegador. Si el sistema reconoce a un humano, lo deja pasar de forma silenciosa. Si detecta actividad sospechosa, muestra un desafío adicional.
El servicio es completamente gratuito. Funciona sobre la infraestructura de Google, no supone una carga para su alojamiento y funciona con cualquier tema de WordPress.
Tres versiones de Google reCAPTCHA:
Versión | Cómo funciona | Cuándo usarla |
|---|---|---|
reCAPTCHA v2 (Casilla) | Casilla «No soy un robot» + posible desafío | Protección básica para cualquier formulario |
reCAPTCHA v2 (Invisible) | Completamente invisible, verificación en segundo plano | Mínima interferencia en la experiencia de usuario |
reCAPTCHA v3 | Puntuación de 0.0 a 1.0 sin interacción del usuario | Filtrado avanzado con umbral de puntuación |
En la práctica, la versión Invisible es suficiente para la mayoría de los sitios: los visitantes reales no la notan y los bots son bloqueados.
Paso 1: Registre su sitio en Google reCAPTCHA
El primer paso es obtener las claves API. Ningún complemento de reCAPTCHA funcionará sin ellas.
- Abra la página de administración de reCAPTCHA e inicie sesión en su cuenta de Google.
- En el campo Etiqueta, introduzca el nombre de su sitio (esto es solo para usted; los visitantes no lo verán).
- Elija el tipo de reCAPTCHA: para empezar, opte por v2 (Invisible) para tener protección sin clics adicionales.
- En el campo Dominios, introduzca el dominio de su sitio sin
https://, por ejemplo:techblog.sdstudio.top. - Acepte los términos del servicio y haga clic en Enviar.

Después de enviarlo, recibirá dos claves: Clave del sitio (pública) y Clave secreta (privada). Copie ambas; las necesitará en el siguiente paso. Nunca comparta su Clave secreta con nadie; es su «contraseña» para comunicarse con los servidores de Google.
Paso 2: Elija e instale un complemento de reCAPTCHA
Con las claves en mano, solo queda instalar un complemento que añada reCAPTCHA a los formularios de WordPress. Existen varias opciones; su elección depende de qué formularios necesite proteger.
Tres complementos vigentes para 2026:
- Advanced Google reCAPTCHA: más de 200.000 instalaciones activas, disponible en WordPress.org. Compatible con v2, v2 Invisible, v3 y CAPTCHA matemático. Protege inicio de sesión, registro, comentarios y WooCommerce de serie. La mejor opción para la mayoría de los sitios.
- reCaptcha de BestWebSoft: más de 100.000 instalaciones, página del complemento. v2, v3, Invisible; ajustes detallados de exclusión por rol e IP. El soporte para WooCommerce y Contact Form 7 requiere la versión Pro.
- CAPTCHA 4WP: más de 100.000 instalaciones, disponible en el directorio. v2, v2 Invisible, v3; detecta automáticamente el idioma del usuario, umbral de puntuación configurable para v3.
La instalación es la estándar para cualquiera de ellos: Complementos → Añadir nuevo → escriba el nombre → Instalar → Activar. Tras la activación, aparece una sección de ajustes en la barra lateral (normalmente en Ajustes o como un elemento de menú independiente).

Vaya a los ajustes del plugin y pegue la Site Key y la Secret Key que obtuvo en el paso 1. Marque las casillas de los formularios que desea proteger: página de inicio de sesión, registro, comentarios y restablecimiento de contraseña. Guarde los cambios.
Verifique que funciona: abra el formulario de inicio de sesión en modo incógnito. Debería aparecer una insignia de reCAPTCHA en la esquina inferior derecha. El plugin está funcionando.
Paso 3: Proteger los formularios de WooCommerce y plugins de terceros
Si su sitio tiene WooCommerce, BuddyPress, Contact Form 7 o Gravity Forms, necesita activar la protección para cada grupo de formularios por separado.

Abra las pestañas de su plugin que correspondan a estas extensiones y active la protección para los formularios que necesite:
- WooCommerce: inicio de sesión, registro, reseñas de productos, recuperación de contraseña, página de pago.
- Contact Form 7 / Gravity Forms: la integración suele ser automática. El plugin añade reCAPTCHA a todos los formularios de estas extensiones tras activar la pestaña.
- BuddyPress / Ultra Community: protección para el registro e inicio de sesión de la comunidad.
Nota: si gestiona una tienda WooCommerce, elija un plugin con soporte para WooCommerce en la versión gratuita (Advanced Google reCAPTCHA), de lo contrario, proteger los formularios de pago requerirá una actualización de pago.
Paso 4: Cambiar la posición de la insignia y ocultar el logotipo
Por defecto, la insignia de reCAPTCHA se sitúa en la esquina inferior derecha en todas las páginas donde la protección está activada. Esto no siempre es apropiado. En una página de destino o de pago, por ejemplo, la insignia de Google puede distraer.

La mayoría de los plugins le permiten elegir la posición de la insignia en los ajustes:
- Bottom right: esquina inferior derecha (por defecto)
- Bottom left: esquina inferior izquierda
- Inline: la insignia aparece solo junto al formulario
Si desea ocultar la insignia por completo, añada este CSS en Apariencia → Personalizar → CSS adicional (o en la hoja de estilos de su tema hijo):
1 .grecaptcha-badge { 2 visibility: hidden; 3 }
Sin embargo, hay un detalle: según las normas de Google, al ocultar la insignia debe añadir una atribución de texto junto al formulario protegido. Por ejemplo:
1 This site is protected by reCAPTCHA and the Google 2 <a href="https://policies.google.com/privacy">Privacy Policy</a> and 3 <a href="https://policies.google.com/terms">Terms of Service</a> apply.
Coloque este texto debajo de cada formulario donde la insignia esté oculta. Sin la atribución, Google puede bloquear la verificación y el formulario dejará de enviarse.
Vídeo: configuración visual de reCAPTCHA en 7 minutos
Si prefiere ver a leer, aquí tiene un tutorial visual sobre cómo instalar Google reCAPTCHA en WordPress:
⁉️🤔 Preguntas frecuentes
¿reCAPTCHA ralentiza mi sitio?
Los scripts de reCAPTCHA se cargan desde los servidores de Google, no desde su hosting. En la mayoría de los sitios, el aumento en el tiempo de carga es imperceptible. Si la velocidad es crítica, use v3: su script es más ligero que el de v2 y la verificación ocurre de forma asíncrona en segundo plano. En un sitio de prueba con el tema Astra y la caché de WP Rocket, la diferencia en PageSpeed fue de menos de 2 puntos.
¿Se puede eludir reCAPTCHA?
Ningún sistema CAPTCHA puede prevenir completamente las elusiones. Sin embargo, Google actualiza constantemente sus algoritmos y el costo de eludir reCAPTCHA v3 es más alto para los spammers que encontrar un sitio desprotegido. Después de instalar reCAPTCHA, la avalancha de comentarios spam y registros falsos suele reducirse a cero. Si el spam continúa, verifique que reCAPTCHA esté activo en el formulario problemático: un error común es una casilla sin marcar en los ajustes.
reCAPTCHA, hCaptcha o Cloudflare Turnstile: ¿cuál debería elegir?
Para un sitio WordPress, el punto de partida más sencillo es Google reCAPTCHA: las claves se emiten en un minuto, los plugins se han perfeccionado durante años y el servicio es gratuito sin límites de solicitudes. hCaptcha y Cloudflare Turnstile son alternativas valiosas, pero hay menos plugins de WordPress para ellos y la documentación en idiomas distintos del inglés es escasa. Si fundamentalmente desea evitar los servicios de Google, use Cloudflare Turnstile mediante el plugin Simple Cloudflare Turnstile.
¿Qué debo hacer si mi sitio deja de funcionar después de instalar el plugin?
Desactive el plugin por FTP: cambie el nombre de la carpeta del plugin en
/wp-content/plugins/y WordPress lo desactivará automáticamente. Revise los requisitos del sistema: la mayoría de los plugins de reCAPTCHA requieren PHP 7.4 o superior y WordPress 5.6 o superior. Antes de instalar cualquier plugin de seguridad, haga una copia de seguridad completa. Si su sitio está en un hosting WordPress gestionado, cree una copia de staging y pruebe allí.
¿Protege reCAPTCHA contra ataques de fuerza bruta en wp-login.php?
Sí, si el plugin está activado para el formulario de acceso. Un bot que intente adivinar contraseñas mediante
wp-login.phpse encuentra con reCAPTCHA y no puede continuar sin resolverlo. Combinado con la limitación de intentos de acceso (un plugin como Limit Login Attempts Reloaded), esto detiene por completo los ataques de fuerza bruta.
Proteger o no proteger: el veredicto sobre reCAPTCHA
Google reCAPTCHA no hará su sitio invulnerable, pero cerrará los tres agujeros más problemáticos: el spam en comentarios, los registros falsos y la adivinación automatizada de contraseñas. Es gratuito, no interfiere con la experiencia del usuario y se configura en 10 minutos.
Si su sitio es solo un blog con los comentarios desactivados y sin registro de usuarios, no necesita reCAPTCHA. En todos los demás casos, instálelo sin dudarlo.
La recomendación principal: use Advanced Google reCAPTCHA o reCaptcha by BestWebSoft. Ambos plugins reciben actualizaciones, son compatibles con la versión actual de WordPress y no rompen su sitio tras las actualizaciones.
¿El spam es un problema no solo en los formularios sino también en los comentarios? Consulte nuestra guía sobre las 18 formas de detener los comentarios spam en WordPress, desde los ajustes integrados hasta plugins avanzados.
Si necesita reCAPTCHA específicamente para la sección de comentarios, hay una guía separada sobre cómo añadir reCAPTCHA al formulario de comentarios.



