
🚫 Cómo detener el spam de comentarios en WordPress: las 18 soluciones
Spam de comentarios llega sin hacer ruido. Tres notificaciones por la mañana, treinta al anochecer. Al cabo de una semana, el panel de administración se ahoga en basura mientras los bots disparan solicitudes sin parar las 24 horas.
Los motores de búsqueda ven cada mensaje. Docenas de enlaces salientes hacia dominios turbios arrastran la reputación de su sitio, y los lectores reales no encuentran debate, sino un vertedero de anuncios y URL de phishing. La confianza cae más rápido de lo que usted puede vaciar la cola de moderación.
Eliminar el spam por completo es imposible: detrás hay una industria sumergida con bots, redes proxy y una motivación económica directa. Pero usted puede construir defensas en capas que corten casi toda la basura antes de que llegue, sin tocar los comentarios legítimos. En esta guía, los 18 métodos que funcionan: desde un par de clics en los ajustes estándar de WordPress hasta combinaciones de plugins y servicios externos.
💡 Resumen rápido:
- Cierre los agujeros básicos en 5 minutos: desactive los comentarios anónimos, active la premoderación, limite los enlaces y elimine el campo URL del formulario.
- Conecte un plugin antispam con honeypot o verificación en la nube: Antispam Bee y Akismet atrapan bots antes de que los comentarios lleguen a la base de datos.
- Añada un captcha o un firewall de aplicaciones web (Cloudflare / Sucuri) para protegerse de ataques masivos automatizados a nivel de petición HTTP.
- Para un aislamiento máximo, sustituya el formulario de comentarios estándar por un sistema externo (Disqus, Facebook Comments) que gestione el filtrado por sí mismo.
Por qué los spammers atacan los comentarios

El spam de comentarios no es vandalismo, sino negocio. Detrás de cada mensaje basura hay un cálculo simple: un bot publica cientos de miles de comentarios con enlaces, e incluso una fracción minúscula de clics genera tráfico y masa de enlaces que mejoran el posicionamiento en buscadores. La escala es lo que hace rentable el modelo.
El segundo objetivo es el phishing: las URL conducen a páginas de inicio de sesión falsas o sitios infectados. Un usuario que hace clic pone en riesgo sus credenciales, y Google puede marcar el recurso como malicioso.
El tercer vector es la competencia desleal. Un ataque masivo contra el sitio de un competidor infla la base de datos, sobrecarga el servidor e inunda el canal de notificaciones. La recuperación lleva horas que los dueños del negocio normalmente no tienen.
Métodos de protección integrados en WordPress
Las diez primeras soluciones no requieren plugins; todo se configura desde el panel de administración estándar. Donde sea necesario, añadiremos un par de líneas de código en functions.php.
1. Desactivar los comentarios por completo

El método más radical y fiable. Si el sitio es una tarjeta de presentación, una página de aterrizaje o un portafolio, los comentarios son innecesarios. ¿Para qué mantener abierta una puerta a la que los visitantes reales nunca llaman mientras los bots aporrean sin descanso?
Método uno: «Ajustes → Comentarios», desmarque «Permitir que se publiquen comentarios en las nuevas entradas». Método dos: el plugin Disable Comments desactiva globalmente los comentarios en todos los tipos de contenido.
Método tres: código. En page.php, sustituya <?php comments_template(); ?> por una versión comentada: WordPress deja de llamar a la plantilla. Lo mismo se aplica a las entradas en single.php. Los comentarios existentes permanecen en la base de datos; solo desaparece el formulario.
2. Desactivar los comentarios anónimos

Por defecto, WordPress permite comentarios sin nombre ni correo electrónico. Para un bot de spam, esto es un regalo: no necesita simular datos reales.
Vaya a «Ajustes → Comentarios» y active «El autor del comentario debe rellenar el nombre y el correo electrónico». Los bots que carezcan de estos campos se cortan automáticamente. Este ajuste también disciplina a los comentaristas reales: las respuestas anónimas rara vez son sustanciales.
3. Activar la moderación manual

La casilla «El comentario debe ser aprobado manualmente» significa que ningún mensaje aparece en el sitio sin su conocimiento. Sí, esto genera trabajo manual, pero para sitios pequeños con una docena de comentarios genuinos al día es perfectamente asumible.
Mejora: el campo «Moderación de comentarios» en la misma sección. Introduzca ahí palabras desencadenantes, y los comentarios que las contengan se marcarán automáticamente como pendientes de revisión. Un buen conjunto inicial: http, www, buy, discount, free, click here, viagra, casino.
4. Cerrar automáticamente los comentarios en entradas antiguas

Los bots de spam también atacan las entradas antiguas. Una entrada de hace tres años en el archivo es un objetivo igual de válido para ellos, y el propietario se entera del problema tarde.
La opción «Cerrar automáticamente los comentarios en entradas con más de X días» lo resuelve. El valor predeterminado es 14 días; puede establecer 30, 60 o cualquier período. Para sitios de noticias, esto es obligatorio: el contenido pasa al archivo y los comentarios se cierran.
5. Lista negra de palabras clave

WordPress le permite establecer una lista de palabras prohibidas: cualquier comentario que contenga una de ellas va directamente a la papelera, sin pasar por moderación. El campo está en «Ajustes → Comentarios»; desplácese hasta «Claves de comentarios no permitidas».
Regla: una palabra o frase por línea. No se exceda: si añade wordpress, los comentarios legítimos también serán atrapados. Apunte a marcadores de spam: casino, términos farmacéuticos, zonas de dominio combinadas con palabras específicas.
6. Limitar el número de enlaces en un comentario

Un comentario spam casi siempre contiene un enlace; esa es su razón de existir. WordPress le permite establecer un umbral a partir del cual el comentario pasa a moderación.
El valor predeterminado es 2. Si lo configura en 1, cualquier comentario con un enlace requerirá aprobación manual. Un valor de 0 envía automáticamente a spam todos los comentarios con hipervínculos. Para la mayoría de los sitios, 1 es lo óptimo: los lectores reales rara vez insertan más de un enlace, mientras que los bots casi siempre lo hacen.
7. Elimine el campo «Sitio web» del formulario de comentarios

El campo URL en el formulario de comentarios es un imán para los spammers. Ellos buscan precisamente la posibilidad de dejar un enlace a su sitio, mientras que la «opinión» se genera automáticamente: «¡Excelente artículo! Yo también escribí sobre esto en midominiospam punto ru».
Elimine el campo añadiendo código en functions.php:
1 function wpb_disable_comment_url($fields) { 2 unset($fields['url']); 3 return $fields; 4 } 5 add_filter('comment_form_default_fields', 'wpb_disable_comment_url');
Después de esto, el formulario contiene solo nombre, correo electrónico y texto. Los spammers pierden el interés y los lectores reales ni siquiera notan la falta; rara vez necesitan el campo «Sitio web».
8. Desactive los comentarios en las páginas de adjuntos

WordPress crea automáticamente una página independiente para cada archivo multimedia subido: imágenes, PDF, videos. De forma predeterminada, los comentarios también están abiertos en estas páginas. Para un sitio con cien imágenes, eso representa cien puntos de entrada adicionales para los bots de spam que el propietario normalmente ni sospecha.
El plugin Disable Comments en WordPress.org se encarga de esto con precisión: tras activarlo, vaya a sus ajustes y marque el tipo de contenido «Medios». Los comentarios en las páginas de adjuntos se desactivarán, mientras que los comentarios en entradas y páginas permanecerán.
9. No permita HTML en los comentarios
El código a continuación, añadido a functions.php, impide cualquier marcado HTML en el cuerpo del comentario. Los enlaces, imágenes, negritas y cursivas se mostrarán como texto plano y las etiquetas se escapan:
1 function wpb_comment_post($incoming_comment) { 2 $incoming_comment['comment_content'] = htmlspecialchars($incoming_comment['comment_content']); 3 $incoming_comment['comment_content'] = str_replace("'", ''', $incoming_comment['comment_content']); 4 return $incoming_comment; 5 } 6 function wpb_comment_display($comment_to_display) { 7 $comment_to_display = str_replace(''', "'", $comment_to_display); 8 return $comment_to_display; 9 } 10 add_filter('preprocess_comment', 'wpb_comment_post', '', 1); 11 add_filter('comment_text', 'wpb_comment_display', '', 1); 12 add_filter('comment_text_rss', 'wpb_comment_display', '', 1); 13 add_filter('comment_excerpt', 'wpb_comment_display', '', 1); 14 remove_filter('comment_text', 'make_clickable', 9);
Este método funciona bien para sitios donde los comentarios no necesitan marcado. Si su audiencia publica fragmentos de código, deje el HTML habilitado y confíe en otras capas de protección.
10. Desactive los trackbacks y pingbacks

Los trackbacks son un mecanismo de notificación obsoleto entre blogs. Hoy en día, son principalmente un canal de spam: la mayoría de las solicitudes de trackback provienen de bots que nunca leen la entrada.
Desactívelos en «Ajustes → Comentarios»: desmarque «Permitir notificaciones de enlaces desde otros blogs (pingbacks y trackbacks)». Los trackbacks antiguos permanecen; los nuevos dejan de aparecer.
Plugins y servicios externos
Los métodos integrados bastan para un sitio pequeño. Pero si los comentarios son numerosos y la moderación manual no da abasto, es momento de conectar herramientas especializadas.
11. Akismet: el estándar antispam de WordPress

Akismet viene incluido en cada distribución de WordPress. Su principio es la verificación en la nube: cada comentario se compara con una base de datos global de patrones de spam alimentada por millones de sitios. El spam va a una cola en lugar de publicarse.
Akismet aprende de las acciones de los usuarios: cuando el propietario de un sitio marca un comentario como spam o restaura un falso positivo, el sistema toma en cuenta esa señal. El servicio es gratuito para blogs personales; los sitios comerciales tienen suscripciones de pago con estadísticas ampliadas.
Ventajas: no requiere configuración tras obtener una clave API. Desventajas: sin una cuenta premium, muestra anuncios en el panel de administración y queda por detrás de los planes comerciales en precisión.
12. Sucuri Security: firewall de aplicaciones web con protección contra bots

Sucuri resuelve el problema a nivel HTTP: el firewall de aplicaciones web (WAF) analiza el tráfico entrante y bloquea las solicitudes de IPs de spam conocidas, botnets y fuentes maliciosas antes de que lleguen a WordPress.
La versión gratuita incluye auditoría de seguridad y monitoreo de integridad de archivos. La versión de pago añade WAF con protección contra DDoS y fuerza bruta. Para un sitio con cientos de comentarios spam al día, Sucuri reduce radicalmente la carga: las solicitudes de bots se desvían a nivel de firewall antes de alcanzar PHP y la base de datos.
13. Antispam Bee: alternativa gratuita con honeypot

Antispam Bee es un plugin completamente gratuito sin anuncios, planes premium ni datos enviados a servidores de terceros. En lugar de verificación en la nube, utiliza técnicas locales: honeypot (un campo oculto que los bots rellenan automáticamente), medición del tiempo de llenado del formulario, verificación de idioma y expresiones regulares.
Su arsenal incluye comentaristas de confianza (por correo electrónico o Gravatar), verificación de país por IP y eliminación automática del spam después de N días. El plugin cumple plenamente con el RGPD, no almacena datos personales y no envía ninguno al exterior. Ideal para sitios donde la privacidad importa y no hay presupuesto para soluciones comerciales.
14. Google reCAPTCHA: verificación «humano o bot»

Google reCAPTCHA determina quién está llenando el formulario: un humano o un script. La versión moderna v3 funciona sin interacción del usuario; los visitantes reales no notan la verificación, mientras que los bots chocan con una barrera invisible.
La conexión requiere una clave de sitio y una clave secreta de la consola de administración de Google reCAPTCHA. Los plugins de formularios más populares (Contact Form 7, WPForms, Gravity Forms) son compatibles con reCAPTCHA de fábrica: solo tiene que insertar las claves. Para un formulario personalizado, utilice la API oficial: unas pocas líneas de JavaScript y verificación del token en el lado del servidor.
Lea más sobre la configuración en nuestro artículo: mejora de la seguridad de WordPress con reCAPTCHA invisible.
15. Disqus: sistema de comentarios externo

Disqus reemplaza el formulario estándar de WordPress por un sistema externo. El filtrado de spam recae en Disqus: los algoritmos separan la basura basándose en una base de datos global de millones de sitios.
Ventajas: perfil de lector unificado, reacciones y votaciones, moderación cómoda, inicio de sesión social. Desventajas: los comentarios se almacenan en los servidores de Disqus, el plan gratuito incluye anuncios y la carga de la página se ralentiza ligeramente debido al iframe externo.
16. Comentarios de Facebook

Si su audiencia es activa en Facebook, el plugin de comentarios de Facebook ofrece un doble beneficio: el spam desaparece (Facebook lo filtra) y la interacción crece porque los comentarios aparecen en el feed del usuario y atraen a sus amigos.
Inconveniente: los lectores sin cuenta de Facebook no pueden comentar. Ventaja: al igual que con Disqus, los comentarios se almacenan en los servidores de la red social, no en su base de datos.
17. Cloudflare: protección a nivel de DNS

Cloudflare es una CDN y un cortafuegos que se sitúa entre los visitantes y su servidor. A nivel de DNS, filtra las solicitudes procedentes de botnets conocidas y de IP con mala reputación.
Existen cinco niveles de seguridad, desde «Essentially Off» hasta «I'm Under Attack». Para la protección contra spam, el nivel Bajo o Medio es suficiente. El plan básico es gratuito.
Importante: Cloudflare no analiza el contenido de los comentarios. Es un perímetro, no un sustituto de un plugin antispam. El mejor resultado se obtiene con una combinación: Cloudflare en el exterior más Antispam Bee dentro de WordPress.
18. Otros plugins de eficacia probada
Si las opciones principales no se ajustan a sus necesidades, aquí tiene algunas herramientas más:
WP Armour: protección honeypot en su forma más pura, que añade un campo oculto y verifica el tiempo de llenado del formulario. Sin captchas, sin claves API. Gratuito, con más de 100.000 instalaciones activas.
CleanTalk: un servicio en la nube que verifica los comentarios contra una base de datos global de IP y correos electrónicos de spam. El plan gratuito cubre hasta 1.000 verificaciones al mes; el plan de pago es económico y se factura anualmente por sitio.
hCaptcha: una alternativa independiente a Google reCAPTCHA. Menor rastreo, cumple con el RGPD, gratuito hasta 1 millón de solicitudes al mes.
Tabla comparativa de soluciones antispam
Plugin / servicio | Principio de protección | Precio | Impacto en velocidad | Privacidad |
|---|---|---|---|---|
Métodos integrados | Filtros a nivel de WP | Gratuito | Ninguno | Datos no transmitidos |
Akismet | Verificación en la nube | Gratuito / desde $10/mes | Mínimo | Datos en servidores de Automattic |
Antispam Bee | Honeypot local + patrones | Gratuito | Ninguno | Datos no transmitidos |
Sucuri | WAF a nivel HTTP | Gratuito / desde $199/año | Mínimo | Datos en servidores de Sucuri |
reCAPTCHA | Análisis de comportamiento | Gratuito hasta 1M solicitudes | Bajo | Datos en servidores de Google |
Disqus | Plataforma externa | Gratuito / desde $12/mes | Moderado | Comentarios en servidores de Disqus |
Facebook Comments | Plataforma externa | Gratuito | Moderado | Comentarios en servidores de Facebook |
Cloudflare | WAF a nivel DNS | Gratuito / desde $20/mes | Ninguno (acelera) | Los datos pasan por Cloudflare |
⁉️🤔 Preguntas frecuentes
¿Se pueden eliminar por completo los comentarios spam?
No, no existe una protección del 100%. Los spammers adaptan constantemente sus algoritmos para eludir los filtros, e incluso los mejores plugins dejan pasar un pequeño porcentaje de contenido no deseado. Pero una protección por capas (ajustes integrados + plugin antispam + WAF) reduce el spam a «uno o dos mensajes al mes», algo fácil de limpiar manualmente.
¿Qué método debería elegir un blog nuevo con presupuesto cero?
Una combinación de tres pasos gratuitos: active la moderación manual (método 3), limite los enlaces a uno (método 6) e instale Antispam Bee (método 13). Esto lleva 10 minutos y no cuesta nada. Para sitios de noticias, añada el cierre automático de publicaciones antiguas (método 4).
¿Un plugin antispam ralentiza la carga del sitio?
Los plugins locales como Antispam Bee, en la práctica, no: añaden carga solo cuando se envía el formulario de comentario, sin afectar a las páginas principales. Los servicios en la nube (Akismet, CleanTalk) realizan las verificaciones de forma asíncrona en sus servidores y no afectan a la velocidad de carga del sitio.
¿Qué hacer si el spam sigue atravesando todos los filtros?
Verifique si los bots están atacando páginas antiguas de archivos adjuntos (método 8); esta es una brecha común. Asegúrese de que los trackbacks estén desactivados (método 10). Si el problema persiste, añada Cloudflare (método 17): bloquea las solicitudes de botnets conocidas antes de que lleguen a WordPress.
¿Es necesario reCAPTCHA si ya está funcionando Antispam Bee?
No necesariamente. Antispam Bee bloquea a la mayoría de los bots mediante honeypot y temporización incluso sin un captcha. Añada un captcha solo si el spam continúa después de instalar Antispam Bee; eso significa que el ataque no proviene de bots simples, sino de scripts más avanzados.
Disqus o Facebook Comments: ¿cuál es mejor para un blog?
Disqus si su audiencia es técnica y no está vinculada a una sola red social. Facebook Comments si el tráfico proviene principalmente de Facebook y desea ampliar el alcance a través de los feeds de los usuarios. Un compromiso universal es mantener el formulario estándar de WordPress con un plugin antispam: no excluye a ningún lector.
Qué instalar en su sitio en 2026
La protección antispam sigue el principio de suficiencia razonable: cada capa adicional añade complejidad mientras los beneficios disminuyen. Para la mayoría de los sitios, una combinación de 3 o 4 métodos es suficiente.
Los ajustes básicos de WordPress (métodos 2, 3, 6 y 7) bloquean bots simples en 5 minutos y son gratuitos. Un plugin antispam local (Antispam Bee) elimina otra capa mediante honeypot y temporización, también gratuito. Con tráfico elevado, añada Cloudflare en el perímetro; descarga el servidor.
Comience con los métodos 2, 3 y 6 ahora mismo. Tres casillas de verificación en el panel de administración, resultados inmediatos. Añada el resto a medida que su sitio crezca.



