Skip to content

Todo para WordPress, el desarrollo web — y mucho más

🛡️ Cómo añadir reCAPTCHA a los comentarios de WordPress: guía paso a paso

🛡️ Cómo añadir reCAPTCHA a los comentarios de WordPress: guía paso a paso

El spam en comentarios no es una molestia, es trabajo. Cada mañana entra al panel de administración y en lugar de debates ve decenas de mensajes sobre «compre SEO barato» y «ganancias con criptomonedas». La moderación manual le roba media hora al día, y desactivar los comentarios mata la actividad y la señal SEO de la página.

La situación empeora: los bots son cada vez más inteligentes, y WordPress, el CMS más popular del mundo, y los spammers lo saben mejor que nosotros. El filtro antispam integrado Akismet bloquea, según datos de Automattic, 7,5 millones de mensajes de spam cada hora, y aun así algunos se cuelan.

Google reCAPTCHA cierra esta brecha en 15 minutos. Una casilla gratuita de «No soy un robot» bajo el formulario de comentarios, y los bots quedan bloqueados, mientras que los lectores reales pasan la verificación en un segundo sin siquiera notarlo. Veamos la instalación paso a paso.

💡 Resumen rápido:

  • Registre su sitio en Google Cloud Console y obtenga la Site Key y la Secret Key
  • Instale el plugin gratuito Advanced Google reCAPTCHA (más de 200 000 instalaciones activas, valoración 4.8)
  • Inserte las claves en los ajustes del plugin y active la protección de comentarios

Qué es Google reCAPTCHA y por qué lo necesita

Google reCAPTCHA es una tecnología que distingue a una persona real de un bot sin rompecabezas ni acertijos. La sigla significa «Completely Automated Public Turing test to tell Computers and Humans Apart», una prueba de Turing totalmente automatizada para separar humanos de máquinas.

En 2009, Google compró la tecnología a la Universidad Carnegie Mellon y la rediseñó. Hoy la verificación para el usuario consiste en un solo clic en la casilla «No soy un robot». Google analiza señales de comportamiento, movimientos del ratón, tiempos, historial del navegador y toma una decisión al instante. Si el algoritmo tiene dudas, muestra una tarea adicional: «seleccione todos los cuadrados con semáforos». Para un humano es trivial, para un bot, un muro.

Google reCAPTCHA verification window with I'm not a robot checkbox

Un punto importante: a finales de 2025, Google migró reCAPTCHA a la plataforma Google Cloud. La antigua consola google.com/recaptcha/admin ya no funciona, ahora las claves se crean a través de Google Cloud Console. El límite gratuito cambió: hasta 10 000 verificaciones al mes sin pago, por encima del límite necesita una tarjeta vinculada. Para un blog medio esto es suficiente con margen.

reCAPTCHA protege no solo los comentarios, sino también el formulario de acceso, registro, restablecimiento de contraseña, WooCommerce, Easy Digital Downloads, BuddyPress. Y se muestra solo a visitantes no autenticados: los lectores habituales y los autores simplemente no lo ven.

Paso 1: obtenga las claves API en Google Cloud Console

Sin las claves el plugin no funcionará, esto es lo primero que debe hacer.

Antes las claves se obtenían en google.com/recaptcha/admin, pero tras la migración de 2025 el proceso se realiza a través de Google Cloud Console. Vaya a console.cloud.google.com, inicie sesión en su cuenta de Google y cree un proyecto nuevo (o seleccione uno existente). En el menú lateral busque APIs y servicios → Biblioteca, en la barra de búsqueda escriba reCAPTCHA Enterprise y habilite la API.

New site registration form in Google reCAPTCHA console

Luego vaya a la sección reCAPTCHA en el menú lateral y haga clic en Crear clave. Rellene el formulario:

  • Etiqueta, un nombre cualquiera para su comodidad, por ejemplo «Blog TechBlog». Útil si tiene varios sitios.
  • Tipo de reCAPTCHA, seleccione v2, luego la opción Casilla «No soy un robot». Esta proporciona la casilla de verificación.
  • Dominios, introduzca el dominio sin https:// ni www, por ejemplo techblog.sdstudio.top. Mediante el botón + puede añadir subdominios, las claves funcionarán en todos ellos.
Filled out reCAPTCHA registration form with selected v2 Checkbox type

Marque ambas casillas: «Aceptar las Condiciones del servicio de reCAPTCHA» y «Enviar alertas a los propietarios», Google le enviará un correo si hay actividad sospechosa o configuración incorrecta.

Haga clic en Enviar. Google mostrará un mensaje de éxito y le dará dos claves:

  • Site Key, pública, se inserta en el plugin;
  • Secret Key, privada, no la muestre a nadie.

Copie ambas. Las necesitará en un minuto.

Paso 2: instale y configure el plugin Advanced Google reCAPTCHA

En WordPress vaya a Plugins → Añadir nuevo, escriba Advanced Google reCAPTCHA en la búsqueda y encuentre el plugin de WebFactory Ltd. Este es el plugin gratuito de reCAPTCHA más popular del catálogo: más de 200 000 instalaciones activas, valoración 4.8 sobre 5 basada en 429 reseñas, versión 5.39 (actualizado hace 6 días), probado hasta WordPress 7.0.

Haga clic en Instalar, luego en Activar.

Tras la activación, aparecerá el elemento Ajustes → Advanced Google reCAPTCHA en el menú lateral de administración. Ábralo.

Advanced Google reCAPTCHA plugin settings page with fields for keys

Inserte la Site Key y la Secret Key en los campos correspondientes y haga clic en «Guardar su par de claves API de Google reCAPTCHA».

Paso 3: active reCAPTCHA para los comentarios

En la misma página de ajustes busque el interruptor «Habilitar para el formulario de comentarios» y actívelo. El plugin le permite habilitar la protección de forma independiente para cada formulario:

  • acceso (Login Form);
  • registro (Registration Form);
  • restablecimiento de contraseña (Reset Password Form);
  • comentarios (Comment Form);
  • WooCommerce, Easy Digital Downloads, BuddyPress.
Toggle for enabling reCAPTCHA for comment form in plugin settings

Habilite los formularios que necesite. Puede establecer ajustes separados para cada uno. Al final de la página haga clic en «Guardar cambios».

Listo. La casilla «No soy un robot» aparecerá bajo el formulario de comentarios. Puede comprobarlo en modo incógnito, reCAPTCHA no se muestra a los usuarios autenticados.

Vídeo: instalación paso a paso de reCAPTCHA en WordPress

Una breve guía de 2 minutos que recorre los tres pasos, desde el registro de las claves hasta la activación en un sitio en vivo:

Qué más hacer para la protección contra spam

reCAPTCHA es potente, pero no es la única línea de defensa. Aquí tiene tres medidas adicionales que cierran el spam restante:

  • Active la moderación de comentarios. En Ajustes → Comentarios marque la casilla «El comentario debe ser aprobado manualmente». Este es el control final: ningún comentario aparecerá en el sitio sin su aprobación.
  • Use Akismet. El plugin antispam gratuito de Automattic viene incluido con WordPress. Se activa con un clic, filtra el spam a nivel de servidor, antes de que el mensaje llegue a la cola de moderación.
  • Configure una lista negra. En los mismos ajustes de comentarios hay un campo «Palabras no permitidas». Los comentarios que contengan cualquier palabra de la lista se envían automáticamente a la papelera.

La combinación de reCAPTCHA + Akismet + moderación cierra casi todo el spam sin perjudicar la conversación real. Tratamos este tema con más profundidad en el artículo sobre 18 formas de detener los comentarios spam en WordPress, que también cubre el método honeypot, la desactivación de comentarios en publicaciones antiguas y otras técnicas avanzadas.

⁉️🤔 Preguntas frecuentes

¿Es gratuito Google reCAPTCHA en 2026?

Tras la migración a Google Cloud a finales de 2025, el límite gratuito es de 10 000 verificaciones al mes. Para un blog típico o una pequeña tienda en línea esto es suficiente con margen. Por encima del límite necesita una tarjeta vinculada en su cuenta de Google Cloud, y Google empieza a cobrar por cada millar adicional de verificaciones. Sin tarjeta, al superar el límite reCAPTCHA simplemente deja de funcionar hasta el comienzo del mes siguiente. Para un blog WordPress medio esto cubre toda la actividad de comentarios, accesos y registros. Vale la pena vincular una tarjeta de todos modos: si el límite se supera accidentalmente (por ejemplo, bots atacan el formulario), reCAPTCHA no se desactivará a mitad de mes.

¿Es visible reCAPTCHA para los usuarios autenticados?

No. El plugin Advanced Google reCAPTCHA oculta por defecto el captcha a los usuarios autorizados: administradores, editores, autores y suscriptores. Puede cambiar este comportamiento en los ajustes, pero en la práctica no es necesario. Los lectores habituales y los autores no lo ven en absoluto. Solo puede comprobar el funcionamiento del captcha en modo incógnito o cerrando sesión.

¿Ralentiza reCAPTCHA la carga de la página?

Prácticamente no. El script de reCAPTCHA se carga de forma asíncrona y solo en las páginas con un formulario protegido. El tamaño, unos 100-150 KB, se entrega a través de la red CDN global de Google. El tiempo hasta la interactividad (TTI) aumenta entre 100 y 300 ms, el usuario no percibe esta demora. El impacto real en la velocidad es imperceptible para el visitante e insignificante para las métricas de Core Web Vitals.

¿Se puede instalar reCAPTCHA sin un plugin?

Técnicamente sí, mediante la inserción manual del script de la API de Google en functions.php y comments.php del tema. Pero eso son 20-30 líneas de código que habrá que actualizar al cambiar el tema y la versión de WordPress. El plugin proporciona una interfaz gráfica, actualizaciones automáticas e independencia de la plantilla: actualizó el tema, la protección permaneció en su lugar. La inserción manual requiere editar tres archivos del tema y repetir este trabajo con cada actualización importante de WordPress. Más de 200 000 usuarios del plugin eligieron no complicarse.

¿Bloquea reCAPTCHA todo el spam?

La gran mayoría, sí. No hay una garantía absoluta: existen granjas de introducción manual de captchas donde personas por céntimos pasan las verificaciones en tiempo real. Pero para un blog WordPress medio, reCAPTCHA en combinación con Akismet corta casi todo. Los mensajes aislados restantes se eliminan fácilmente con la moderación manual. El spam automático se corta por completo. Lo que queda son ataques dirigidos a un sitio específico o spam manual a través de granjas de captchas. La combinación de reCAPTCHA + Akismet + moderación reduce la proporción de spam que llega a los lectores a casi cero.

Instalar reCAPTCHA o no: un veredicto breve

Instálelo sin duda. Es gratuito para la gran mayoría de los sitios, lleva 15 minutos y resuelve el problema del spam de raíz, sin molestias para los lectores.

Si los comentarios son importantes para usted, y para un blog siempre lo son: la actividad en los debates es tanto prueba social como una señal para los motores de búsqueda, reCAPTCHA debería instalarse desde el primer día. Junto con Akismet cierra casi todo el spam de forma automática.

La combinación de tres herramientas, reCAPTCHA, Akismet y moderación manual de los primeros comentarios, funciona como un reloj. Instálelo hoy: 15 minutos ahora le ahorran horas cada mes. ¿Qué método antispam le funciona a usted? Escríbalo en los comentarios.