Skip to content
🤖 9 Mejores plugins de captcha para WordPress 2026 (gratis y pro)

🤖 9 Mejores plugins de captcha para WordPress 2026 (gratis y pro)

Los bots de spam nunca se toman vacaciones. Mientras usted duerme, golpean su formulario de inicio de sesión, inundan los comentarios con enlaces de casinos y registran docenas de cuentas falsas a través del checkout de WooCommerce. Añadir un CAPTCHA debería ser una de las primeras cosas que haga tras instalar WordPress, pero mucha gente lo omite. Es un error.

El mercado de plugins de CAPTCHA para WordPress suma más de mil soluciones en el directorio de WordPress.org. Entre ellas hay proyectos con mantenimiento activo y actualizaciones semanales, plugins abandonados con vulnerabilidades abiertas y basura absoluta. Captcha Bank, que aparecía en recopilaciones similares no hace mucho, ha sido cerrado desde octubre de 2024 por una vulnerabilidad sin parche.

Revisamos a fondo el directorio y seleccionamos nueve plugins que realmente funcionan en 2026. Desde el invisible Cloudflare Turnstile hasta un clásico código textual sin APIs externas. Cada uno fue probado en la práctica: instalado, configurado y ejecutado en los formularios estándar de WordPress.

💡 Resumen rápido:

  • Identifique qué formularios necesitan protección: solo el inicio de sesión, o también los comentarios, el registro, WooCommerce, Contact Form 7.
  • Elija el tipo de CAPTCHA que se ajuste a su prioridad: invisible (Turnstile), centrado en la privacidad (hCaptcha, Friendly Captcha), familiar (reCAPTCHA) o completamente autogestionado sin servicios externos (Captcha Code).
  • No instale dos plugins de CAPTCHA al mismo tiempo. La doble verificación no duplica su protección; solo molesta a los visitantes y genera conflictos.
  • Después de la instalación, supervise los registros durante la primera semana: si observa bloqueos falsos, reduzca la sensibilidad o active la alternativa de reserva.

Plugin

Tipo de CAPTCHA

Ideal para

¿Gratis?

Instalaciones activas

Google Captcha

reCAPTCHA v2/v3

La mayoría de los sitios

Sí / Pro desde $23.90

100,000+

Really Simple CAPTCHA

Textual (módulo)

Desarrolladores, CF7

Totalmente

300,000+

Simple Cloudflare Turnstile

Invisible, privado

Privacidad y simplicidad

Totalmente

100,000+

CAPTCHA 4WP

Multiproveedor

Máxima flexibilidad

Sí / Premium

100,000+

hCaptcha

Privado + ingresos

RGPD y micropagos

Sí / Pro

300,000+

Simple Login Captcha

Código de tres dígitos

Solo protección de inicio de sesión

Totalmente

10,000+

Login No Captcha reCAPTCHA

reCAPTCHA v2

Solo inicio de sesión y registro

Totalmente

60,000+

Friendly Captcha

Prueba de trabajo

RGPD, proyectos europeos

Sí / Pro

10,000+

Captcha Code

Código visual

Autogestionado, sin API

Totalmente

100,000+


1. Google Captcha (reCAPTCHA): protección estándar para todos los formularios

Panel de ajustes de Google Captcha en el administrador de WordPress

Google Captcha de BestWebSoft es un veterano del directorio con más de 100,000 instalaciones activas. El plugin es compatible con reCAPTCHA v2 (casilla «No soy un robot») y v3 (verificación invisible por puntuación de comportamiento), y cubre los formularios estándar: inicio de sesión, registro, comentarios y restablecimiento de contraseña.

En la práctica, esto es suficiente para la mayoría de los sitios WordPress. Usted registra su sitio en Google reCAPTCHA, obtiene una clave de sitio y una clave secreta, las pega en los ajustes del plugin y la protección queda activa. El panel de administración se mantiene limpio, sin menús adicionales, y no observamos conflictos con temas populares.

Detalles interesantes incluyen el soporte multisitio, temas de widget claro y oscuro, y la posibilidad de cambiar entre v2 y v3 directamente desde el panel de administración. Los formularios de WooCommerce también están cubiertos; solo tiene que marcar las páginas correspondientes en los ajustes.

Widget de reCAPTCHA en la página de acceso de WordPress
  • Ventajas: la versión gratuita cubre todos los formularios estándar, configuración mínima, compatible con WooCommerce y multisitio, actualización activa (v1.87, abril de 2026).
  • Inconvenientes: solo Google reCAPTCHA; no admite hCaptcha ni Turnstile; se requiere la versión Pro para formularios personalizados no estándar.
  • Precio: Gratis (versión básica en el directorio de WordPress.org), Pro desde $23.90 en el sitio web de BestWebSoft.
  • Descarga: 🔗 Google Captcha en WordPress.org

2. Really Simple CAPTCHA: un módulo textual para desarrolladores

CAPTCHA de texto del plugin Really Simple CAPTCHA en un formulario

Really Simple CAPTCHA es menos un plugin independiente y más un módulo que otros plugins utilizan para generar CAPTCHAs textuales. Su creador, Takayuki Miyoshi, es también el autor de Contact Form 7. La cifra de más de 300,000 instalaciones activas es fácil de explicar: el módulo suele venir incluido con CF7, el plugin de formularios más popular para WordPress.

La mecánica es sencilla: se genera una imagen PNG con texto aleatorio y, junto a ella, se crea un archivo temporal con el hash de la respuesta correcta. Sin sesiones PHP, solo archivos en disco. Esto significa que prácticamente no hay conflictos con plugins de caché.

Sin embargo, hay una advertencia: la seguridad aquí es «realmente simple», como afirma honestamente la descripción del plugin. El módulo bloquea bots de spam casuales, no ataques dirigidos. Para una tienda en línea o un sitio que maneje datos sensibles, esto no es suficiente.

  • Ventajas: más de 300,000 instalaciones, compatibilidad nativa con Contact Form 7, sin sesiones PHP (sin conflictos de caché), no requiere claves API.
  • Inconvenientes: no es una solución de protección independiente (necesita un plugin consumidor); seguridad básica, no apta para ataques serios; sin actualizaciones importantes desde hace un año (v2.4).
  • Precio: Gratis.
  • Descarga: 🔗 Really Simple CAPTCHA en WordPress.org

3. Simple Cloudflare Turnstile: protección invisible sin recolección de datos

Pantalla de configuración de Cloudflare Turnstile en el escritorio de WordPress

Cloudflare Turnstile es el actor más reciente en el mercado de CAPTCHA y cambia las reglas del juego. A diferencia de reCAPTCHA, Turnstile no recopila datos personales, no instala cookies y no exige a los visitantes marcar una casilla ni resolver rompecabezas de imágenes. La verificación ocurre completamente en segundo plano: una llamada JavaScript del lado de Cloudflare analiza señales de comportamiento del navegador en una fracción de segundo.

El plugin Simple Cloudflare Turnstile de Elliot Sowersby (RelyWP) es la forma más popular de añadir Turnstile a WordPress: más de 100,000 instalaciones, 248 reseñas y una calificación de 4.9 en el directorio. Es compatible de serie con los formularios estándar de WordPress, WooCommerce, Contact Form 7, WPForms, Gravity Forms y Elementor.

En nuestra experiencia, la configuración toma exactamente dos minutos: registre su sitio en Cloudflare (gratis), obtenga una clave de sitio y una clave secreta, péguelas en el plugin, seleccione los formularios, listo. Sin Google, sin políticas de privacidad de terceros.

  • Ventajas: verificación completamente invisible, cero recolección de datos personales, 100% gratuito, compatible con los plugins de formularios más populares, calificación de 4.9.
  • Desventajas: requiere una cuenta de Cloudflare (gratuita en sí misma, pero es un paso adicional); los formularios personalizados necesitan integración manual.
  • Precio: completamente gratuito.
  • Descarga: 🔗 Simple Cloudflare Turnstile en WordPress.org

4. CAPTCHA 4WP: proveedor múltiple con configuración detallada

Asistente de instalación de CAPTCHA 4WP con selección de versión de reCAPTCHA

Este plugin solía llamarse Advanced NoCaptcha & Invisible Captcha y pertenecía a Melapress. En 2025, WPKube lo adquirió. Ahora es CAPTCHA 4WP, uno de los plugins de CAPTCHA más flexibles para WordPress, con más de 100 000 instalaciones activas.

Su principal atractivo es la compatibilidad con tres proveedores en un solo plugin. La versión gratuita funciona con Google reCAPTCHA (v2 checkbox, v2 invisible, v3 basado en puntuación). La versión Premium añade hCaptcha y Cloudflare Turnstile, junto con integración en un clic con WooCommerce, Contact Form 7, Gravity Forms, WPForms y Elementor.

Una función útil es el mecanismo de respaldo para reCAPTCHA v3. Si Google devuelve una puntuación baja y marca a un visitante como bot, el plugin muestra un checkbox v2 como alternativa. En la práctica, esto evita situaciones en las que una persona real no puede iniciar sesión o enviar un formulario debido a un falso positivo de v3.

  • Ventajas: tres proveedores en un solo plugin, respaldo para v3, asistente visual de configuración, detección automática del idioma del visitante, bloqueo geográfico (Premium).
  • Desventajas: hCaptcha y Turnstile solo en Premium; la última actualización fue hace un año (v7.6.0); algunas reseñas negativas mencionan conflictos tras las actualizaciones.
  • Precio: Gratuito (versión básica con reCAPTCHA), Premium en el sitio web de WPKube.
  • Descarga: 🔗 CAPTCHA 4WP en WordPress.org

5. HCaptcha: privacidad e ingresos por cada CAPTCHA resuelto

Widget de hCaptcha en una página de formulario de contacto de WordPress

hCaptcha es un competidor directo de Google reCAPTCHA con dos características únicas. Primera: privacidad. hCaptcha no construye un perfil publicitario del usuario y cumple con el RGPD y la CCPA de serie. Segunda: el propietario del sitio recibe micropagos cada vez que un visitante resuelve un CAPTCHA. Las cantidades son pequeñas, pero para un sitio con miles de envíos de formularios al día, suman.

El plugin hCaptcha for Forms and More cubre prácticamente cualquier formulario: inicio de sesión estándar, registro, comentarios, WooCommerce, Contact Form 7, WPForms, BuddyPress, bbPress. La versión gratuita es más que suficiente para un sitio típico.

Un detalle interesante: el plugin utiliza aprendizaje automático para distinguir bots de humanos y se vuelve más preciso con el tiempo. Los informes avanzados de la versión Pro muestran cuántos visitantes superaron la verificación y la probabilidad de que haya bots entre ellos.

  • Ventajas: no compromete la privacidad, paga al propietario del sitio por los CAPTCHA resueltos, cubre los plugins de formularios más populares, se actualiza activamente.
  • Desventajas: requiere registro en hCaptcha.com; el widget es más visible que las alternativas invisibles; los formularios personalizados requieren integración manual.
  • Precio: Gratuito (básico), Pro en el sitio web de hCaptcha.
  • Descarga: 🔗 hCaptcha en WordPress.org

6. Simple Login Captcha: un código de tres dígitos para la página de inicio de sesión

Formulario de acceso de WordPress con un código Simple Login Captcha de tres dígitos

El plugin más minimalista de esta selección. Simple Login Captcha hace exactamente una cosa: añade un campo con un número de tres dígitos a la página de inicio de sesión de WordPress. Sin ajustes, claves API, imágenes, cookies ni sesiones de servidor. Se instala y funciona.

Se genera un número aleatorio mediante JavaScript y se muestra encima del campo de entrada. El visitante introduce el número correcto y se le concede el acceso. Es compatible con el inicio de sesión de WooCommerce y con multisitio.

El plugin advierte honestamente: la protección está diseñada para bots casuales que intentan ataques de fuerza bruta contra contraseñas. Si alguien analiza específicamente el código del plugin y escribe un bot adaptado a él, la protección puede ser burlada. Pero para un sitio sin formularios donde solo necesita protección de inicio de sesión contra el ruido de fondo de los ataques de fuerza bruta, es una solución simple y funcional.

  • Ventajas: configuración cero, no recopila datos, funciona inmediatamente después de la activación, compatible con WooCommerce.
  • Desventajas: protege solo la página de inicio de sesión; puede ser burlado en un ataque dirigido; calificación de 3.9, algunos usuarios reportan bloqueos falsos.
  • Precio: Gratuito.
  • Descarga: 🔗 Simple Login Captcha en WordPress.org

7. Login no Captcha reCAPTCHA: reCAPTCHA ligero para inicio de sesión y registro

Casilla de verificación de Google reCAPTCHA en un formulario de acceso de WordPress

Otro plugin de especialización limitada, esta vez de Robert Peake. Login No Captcha reCAPTCHA añade Google reCAPTCHA (v2 checkbox) a las páginas de inicio de sesión, registro y restablecimiento de contraseña, tanto las estándar de WordPress como las de WooCommerce.

A diferencia de Google Captcha de BestWebSoft, este plugin resuelve exactamente una tarea y no intenta cubrir todos los formularios del sitio. Es de tamaño mínimo, no añade menús al panel de administración (solo una página de ajustes) y empieza a funcionar justo después de introducir las claves.

El desarrollador ha prestado mucha atención a la seguridad del propio plugin: la versión 1.8.1 cerró varios posibles vectores XSS, eliminó un fallback inseguro de cURL y elevó la versión mínima de PHP a 7.4.

  • Ventajas: minimalista, probado (más de 60 000 instalaciones), actualizaciones de seguridad periódicas, WooCommerce de serie.
  • Desventajas: solo reCAPTCHA v2 checkbox; no protege comentarios ni formularios personalizados; la lista blanca de IP es una vulnerabilidad potencial si se configura incorrectamente.
  • Precio: Gratuito.
  • Descarga: 🔗 Login No Captcha reCAPTCHA en WordPress.org

8. Friendly Captcha: prueba de trabajo sin interacción del usuario

Banner de Friendly Captcha con ajustes en el escritorio de WordPress

Friendly Captcha adopta un enfoque fundamentalmente diferente: en lugar de hacer que los visitantes hagan clic en semáforos o escriban texto distorsionado, el plugin resuelve un rompecabezas criptográfico en segundo plano. Esto es una prueba de trabajo: el navegador del visitante emplea unos segundos de tiempo de cómputo en resolver el rompecabezas, demostrando que hay un humano detrás de la pantalla, no un script.

Para el usuario, el proceso es completamente invisible. Sin casillas de verificación, sin seleccionar imágenes de autobuses, sin escribir texto distorsionado. Y, fundamentalmente, sin recopilación de datos personales. Friendly Captcha cumple con el RGPD por diseño: no utiliza cookies, no almacena direcciones IP y no construye perfiles de comportamiento.

Con más de 10 000 instalaciones activas y 18 reseñas, aún no es un gigante, pero el enfoque merece atención. Especialmente para proyectos europeos donde la privacidad es un requisito regulatorio estricto.

  • Ventajas: cero interacción del usuario, privacidad total, compatible con el RGPD por diseño, sin cookies de terceros.
  • Desventajas: requiere JavaScript (sin él, la protección no funciona); menos instalaciones y reseñas que sus competidores; en dispositivos de baja potencia, el cálculo en segundo plano puede ser perceptible.
  • Precio: Gratuito (básico), planes Pro en el sitio web de Friendly Captcha.
  • Descarga: 🔗 Friendly Captcha en WordPress.org

9. Captcha Code: un código visual clásico sin servicios externos

Captcha Code con un código alfanumérico en la página de acceso de WordPress

Captcha Code de WebFactory es un CAPTCHA clásico basado en texto, sin servicios externos. El plugin genera una imagen con letras y números; el visitante escribe el código y el formulario se envía. Sin claves de Google, sin API externas, sin registros; todo ocurre en su servidor.

Más de 100 000 instalaciones y una actualización reciente (v3.31, abril de 2026) confirman que el plugin está activo y recibe mantenimiento. La configuración es sencilla: seleccione los formularios (inicio de sesión, registro, comentarios, restablecimiento de contraseña), el tipo de código (letras, números o ambos), la distinción entre mayúsculas y minúsculas, y listo.

El plugin es completamente autónomo. Esto es a la vez una ventaja (sin dependencia de Google o Cloudflare) y una desventaja (sin aprendizaje automático para distinguir bots de humanos, como ocurre con hCaptcha o reCAPTCHA v3). Pero para proyectos donde la independencia de servicios externos es importante, resulta una opción excelente.

  • Ventajas: completamente autónomo (sin dependencias de API externas), actualizado recientemente, más de 100 000 instalaciones, interfaz en ruso.
  • Desventajas: solo verificación visual (puede ser vulnerada con OCR), sin modo invisible, algunas reseñas mencionan códigos que se repiten.
  • Precio: Gratuito.
  • Descarga: 🔗 Captcha Code en WordPress.org


⁉️🤔 Preguntas frecuentes

¿Sigue siendo necesario un CAPTCHA para un sitio web en 2026?

Sí. Los bots de spam se han vuelto más inteligentes y el spam masivo a través de formularios de contacto y comentarios no ha desaparecido. Según el informe 2025 de Akismet, los sistemas automatizados bloquean más del 99% de los comentarios spam en WordPress, y el CAPTCHA sigue siendo la primera línea de defensa para formularios que no pasan por Akismet. Si su sitio tiene un formulario de contacto, registro o comentarios, un CAPTCHA es indispensable.

¿Qué CAPTCHA es mejor: reCAPTCHA, hCaptcha o Turnstile?

Depende de su prioridad. Si la privacidad es lo más importante, elija Turnstile (invisible, sin recolección de datos). Si quiere generar ingresos con su CAPTCHA, hCaptcha paga por cada resolución. Si necesita máxima cobertura y una interfaz conocida, reCAPTCHA. En la práctica, para un sitio típico la diferencia en protección es mínima: los tres manejan muy bien los bots. Turnstile gana en comodidad (el visitante no ve nada), hCaptcha gana en privacidad más micropagos y reCAPTCHA gana en ecosistema y cantidad de integraciones.

¿Se pueden usar dos CAPTCHAs al mismo tiempo?

Técnicamente sí, pero en la práctica empeora la experiencia del usuario y genera conflictos entre plugins. La doble verificación no proporciona doble protección: un bot que eludió un CAPTCHA muy probablemente eludirá el segundo. Es mejor instalar un plugin confiable y complementarlo con una solución antispam sin CAPTCHA, como Akismet o CleanTalk.

¿Qué debo hacer si un CAPTCHA bloquea a usuarios reales?

Revise la configuración de sensibilidad. Para reCAPTCHA v3, reduzca el umbral de puntuación (el valor predeterminado es 0.5; pruebe con 0.3). Para hCaptcha, cambie de «desafiar siempre» a «automático». Para CAPTCHA 4WP, active el failover: cuando la puntuación v3 es baja, el plugin muestra una casilla v2 en lugar de bloquear. Y asegúrese de monitorear los registros durante los primeros días tras la instalación; eso resolverá la mayoría de los problemas.

¿Un CAPTCHA reemplaza otras medidas de seguridad?

No. Un CAPTCHA protege los formularios de envíos automatizados, pero no protege contra la explotación de vulnerabilidades de plugins, ataques de fuerza bruta a contraseñas vía XML-RPC o el secuestro de sesiones. Un CAPTCHA es una capa dentro de una estrategia de defensa. La pila mínima de seguridad para WordPress: CAPTCHA en formularios + un firewall (Wordfence o Solid Security) + XML-RPC deshabilitado (si no se usa) + actualizaciones automáticas de plugins y del núcleo.

¿Qué plugin de CAPTCHA es el más ligero para el servidor?

Simple Login Captcha: menos de 10 KB de código, cero configuraciones, no crea tablas en la base de datos. Pero solo protege la página de inicio de sesión. Entre las opciones universales, Simple Cloudflare Turnstile: la verificación ocurre del lado de Cloudflare y su servidor solo valida la respuesta mediante una solicitud API ligera.

¿Necesito un CAPTCHA si ya tengo Akismet?

Akismet solo protege los comentarios. El registro, el inicio de sesión, el restablecimiento de contraseña y los formularios de contacto quedan expuestos. Un CAPTCHA en el inicio de sesión protege contra la fuerza bruta, en el registro bloquea cuentas falsas y en los formularios de contacto detiene los envíos spam. Son capas de defensa diferentes; se complementan, no se reemplazan.


Qué instalar en WordPress en 2026: el desglose final

Nueve plugins cubren todo el espectro de escenarios, desde «solo proteger el inicio de sesión» hasta «control total sobre cada formulario con analíticas y bloqueo geográfico». Aquí tiene una matriz de decisión rápida:

  • Si quiere el mínimo esfuerzo, elija Simple Cloudflare Turnstile. Dos minutos para configurar, completamente gratuito, invisible para los visitantes. Nuestra principal recomendación para un sitio típico en 2026.
  • Si la privacidad y el RGPD son prioritarios, elija Friendly Captcha o hCaptcha. Ninguno recopila datos personales; Friendly Captcha ni siquiera le muestra nada al visitante.
  • Si necesita el máximo de funciones en un solo plugin, elija CAPTCHA 4WP. Tres proveedores, failover, bloqueo geográfico, un conjunto de funciones insignia.
  • Si ya tiene Contact Form 7, lo más probable es que Really Simple CAPTCHA ya esté funcionando. Revíselo y agregue algo de la lista principal para el resto de sus formularios.
  • Si solo necesita protección para el inicio de sesión, elija Simple Login Captcha o Login No Captcha reCAPTCHA. El primero no requiere configuración, el segundo usa la conocida casilla de Google.

Comience con la versión gratuita de cualquier plugin de esta lista en un sitio de prueba. Asegúrese de que los formularios se envíen, que los usuarios no sean bloqueados y que el spam deje de llegar. Luego actívelo en su sitio de producción y monitoree los registros durante un par de días. ¿Qué plugin de CAPTCHA usa usted? Compártalo en los comentarios; sería interesante comparar experiencias reales.