Skip to content

Todo para WordPress, el desarrollo web — y mucho más

🔒 Contact Form 7 y reCAPTCHA v3: configuración y cómo ocultar la insignia en 2026

🔒 Contact Form 7 y reCAPTCHA v3: configuración y cómo ocultar la insignia en 2026

Qué es reCAPTCHA v3 y por qué su sitio web lo necesita

El spam a través de formularios de contacto es un dolor de cabeza para cualquier propietario de un sitio en WordPress. Contact Form 7 es gratuito y flexible, pero no filtra bots de fábrica. Un par de semanas después de lanzar su sitio, su bandeja de correo se inunda de envíos de «Formulario de prueba» y enlaces a casinos en línea.

Google reCAPTCHA v3 resuelve este problema sin un solo clic del usuario. A diferencia de v2, donde necesita marcar una casilla que dice «No soy un robot» o resolver acertijos visuales con semáforos, la versión tres funciona en segundo plano. El algoritmo analiza el comportamiento del visitante en la página y devuelve una puntuación de 0.0 (bot) a 1.0 (humano). Sin captchas, sin fricción, solo protección.

Desde 2021, Contact Form 7 soporta de forma nativa reCAPTCHA v3 a partir de la versión 5.1. Y en 2026, Google lanzó una migración obligatoria de claves a Google Cloud. También cubriré ese aspecto, para que su protección no se desactive en el peor momento posible.

💡 Resumen rápido:

  • Registre su sitio en la consola de administración de Google reCAPTCHA y obtenga un par de claves (Site Key + Secret Key)
  • Ingrese las claves en la sección «Contacto → Integración» de su panel de administración de WordPress
  • Contact Form 7 verifica automáticamente cada envío de formulario mediante reCAPTCHA v3, por lo que las etiquetas [recaptcha] ya no son necesarias
  • Opcionalmente, oculte la insignia de reCAPTCHA mediante CSS y añada el aviso de protección requerido
  • Si tiene claves antiguas, migrelas a Google Cloud Console, de lo contrario dejarán de funcionar

Paso 1: Obtener las claves de reCAPTCHA v3

El servicio está vinculado a una cuenta de Google. Inicie sesión en su cuenta de Google y diríjase a la página de administración de reCAPTCHA.

El formulario de registro es sencillo. En el campo «Etiqueta», ingrese cualquier nombre que tenga sentido para usted, por ejemplo, el dominio de su sitio. Seleccione el tipo reCAPTCHA v3 e ingrese su dominio en el campo «Dominios» (sin https:// ni ruta, solo example.com).

Site registration form in the Google reCAPTCHA admin panel

Haga clic en «Enviar» y Google mostrará una página con dos claves. La Site Key se usa en el frontend, la Secret Key se usa en el lado del servidor. Necesitará ambas en el siguiente paso.

Generated Site Key and Secret Key for reCAPTCHA v3

Nota importante: las claves de v2 y v3 no son intercambiables. Si ya tenía claves para la versión antigua, registre su sitio de nuevo, porque las claves antiguas no funcionarán.

Paso 2: Integrar las claves en Contact Form 7

En el panel de administración de WordPress, abra «Contacto → Integración». Verá un bloque de reCAPTCHA con un botón «Configurar integración».

Contact Form 7 integrations page in WordPress admin

Haga clic en él y aparecerán dos campos: «Site Key» y «Secret Key». Copie aquí la Site Key y la Secret Key obtenidas en el primer paso y haga clic en «Guardar cambios».

Site Key and Secret Key input fields in Contact Form 7 settings

Listo. A partir de este momento, todos los formularios creados con Contact Form 7 pasan automáticamente la verificación de reCAPTCHA v3. No necesita añadir ninguna etiqueta adicional a la plantilla del formulario, porque [recaptcha] ya no se utiliza. CF7 simplemente ignora esta etiqueta si permanece de una configuración antigua.

¿Cómo verifica que la protección está funcionando? Abra cualquier página con un formulario en modo incógnito y revise las DevTools. Debería aparecer una insignia flotante de reCAPTCHA en la esquina inferior derecha. Si está ahí, las claves funcionan.

Cómo ocultar la insignia de reCAPTCHA v3

La insignia en la esquina inferior derecha es molesta. Se superpone al contenido, estorba a los botones y simplemente desentona en un diseño limpio. Google permite ocultarla, pero con una condición.

Si elimina la insignia, debe colocar el siguiente texto en algún lugar cerca del formulario (o en el pie de página):

Este sitio está protegido por reCAPTCHA y se aplican la Política de Privacidad y los Términos de Servicio de Google.

Sin esto, está infringiendo los términos de uso de Google. La moderación no duerme.

La forma más fácil de ocultar la insignia es con CSS. Añada estas reglas a la hoja de estilos de su tema (o a través de «Apariencia → Personalizar → CSS adicional»):

1/* Hide reCAPTCHA v3 badge */
2
3.grecaptcha-badge {
4 visibility: hidden !important;
5}

Use visibility: hidden en lugar de display: none. La diferencia es sutil pero importante: display: none elimina completamente el elemento del flujo del DOM, lo que puede causar que reCAPTCHA funcione de forma inestable en algunos temas. visibility: hidden conserva el espacio ocupado, el script sigue funcionando, pero la vista no percibe la insignia.

Añada el aviso de protección al pie del sitio o justo debajo del formulario, por ejemplo, mediante un pequeño párrafo en los ajustes del widget.

ReCAPTCHA v3 y migración a Google Cloud en 2026

A partir de abril de 2026, Google está realizando una migración obligatoria de las claves clásicas de reCAPTCHA a la plataforma Google Cloud. Las claves antiguas creadas a través de google.com/recaptcha/admin dejarán de funcionar gradualmente y deben transferirse a un proyecto de Google Cloud Console.

El proceso de migración es sencillo y toma de 5 a 10 minutos. Vaya a la Consola de administración de reCAPTCHA, seleccione su sitio y haga clic en «Migrar». El sistema le pedirá que cree o seleccione un proyecto de Google Cloud y transferirá las claves automáticamente. No necesita cambiar ningún código. Contact Form 7 seguirá funcionando con las nuevas claves sin necesidad de editar las plantillas.

Si está creando claves por primera vez en 2026, revise la documentación actual de Google Cloud Fraud Defense. Este es el nuevo nombre de reCAPTCHA en el ecosistema de Google Cloud. Para WordPress y CF7, nada cambia fundamentalmente: el mismo par de claves, la misma API.

El video muestra una configuración paso a paso de reCAPTCHA v3 desde cero: desde el registro de las claves hasta la verificación de la funcionalidad del formulario. Si usted aprende visualmente y prefiere ver a leer, 6 minutos de pantalla responderán todas sus preguntas.

⁉️🤔 Preguntas frecuentes

¿Necesito actualizar Contact Form 7 para que funcione con reCAPTCHA v3?

Sí. El soporte para reCAPTCHA v3 apareció en Contact Form 7 5.1. Recomendamos mantener el plugin actualizado. A junio de 2026, esta es la versión 6.1.6, que ha sido probada con WordPress 7.0 e incluye correcciones de seguridad para la carga de archivos.

¿Puedo usar reCAPTCHA v2 y v3 simultáneamente?

No, Contact Form 7 funciona con v2 o con v3, no con ambos a la vez. La elección de la versión está determinada por las claves que ingresó en la sección «Contacto → Integración». Si necesita v2 para un formulario específico, tendrá que cambiar las claves para todo el plugin, lo que afectará a todos los formularios del sitio.

¿Se ocultará la insignia si uso display: none?

Se ocultará, pero no debería hacerlo. display: none elimina el elemento del flujo de renderizado, y algunos temas pierden entonces el contexto de ejecución de reCAPTCHA, lo que provoca que el script deje de evaluar correctamente a los visitantes. Use visibility: hidden: la insignia no es visible, pero reCAPTCHA funciona con normalidad.

¿Qué sucede si no migro las claves a Google Cloud?

Las claves creadas a través de la consola de administración clásica google.com/recaptcha/admin dejarán de procesar solicitudes. Los formularios se seguirán enviando, pero reCAPTCHA dejará de filtrarlos y el spam regresará. La migración es gratuita para la mayoría de los sitios con tráfico moderado, así que no debería posponerla.

¿Funciona reCAPTCHA v3 sin Contact Form 7?

Sí, reCAPTCHA v3 es una API independiente de Google. Puede integrarla en cualquier formulario: personalizado, a través de otro plugin o en HTML simple. Contact Form 7 simplemente proporciona una integración lista para usar sin programación.

Qué hacer contra el spam en Contact Form 7: el algoritmo final

La combinación básica de Contact Form 7 + reCAPTCHA v3 bloquea la gran mayoría del spam automatizado sin ninguna molestia para los visitantes reales. El formulario permanece exactamente igual que antes; solo hay una verificación inteligente bajo el capó.

La configuración toma 5 minutos: registre su sitio en Google, copie dos claves en el panel de administración de WordPress, verifique la insignia. Si la insignia interfiere con su diseño, ocúltela mediante CSS y añada el aviso de protección requerido cerca del formulario.

Si tiene claves antiguas, no olvide migrarlas a Google Cloud Console. El proceso es automático, el código no cambia y la protección sigue funcionando sin interrupción.

Para sitios con spam particularmente agresivo, es posible que reCAPTCHA por sí solo no sea suficiente. Considere Cloudflare Turnstile como una alternativa más ligera, o añada una segunda capa a través de Akismet para filtrar el contenido de los mensajes en sí.