Skip to content
🤖 9 Meilleurs plugins captcha pour WordPress 2026 (gratuits et pro)

🤖 9 Meilleurs plugins captcha pour WordPress 2026 (gratuits et pro)

Les robots spammeurs ne prennent jamais de vacances. Pendant que vous dormez, ils martèlent votre formulaire de connexion, inondent les commentaires de liens vers des casinos et créent des dizaines de faux comptes via le tunnel de commande WooCommerce. Ajouter un CAPTCHA devrait être l’une des premières choses que vous faites après avoir installé WordPress, et pourtant beaucoup de gens passent cette étape. C’est une erreur.

Le marché des extensions CAPTCHA pour WordPress compte plus d’un millier de solutions dans l’annuaire WordPress.org. On y trouve des projets activement maintenus avec des mises à jour hebdomadaires, des extensions abandonnées présentant des vulnérabilités ouvertes, et du pur rebut. Captcha Bank, qui figurait encore dans des comparatifs similaires il n’y a pas longtemps, a été fermé depuis octobre 2024 en raison d’une vulnérabilité non corrigée.

Nous avons passé l’annuaire au peigne fin et sélectionné neuf extensions qui fonctionnent réellement en 2026. De l’invisible Cloudflare Turnstile au classique code textuel sans API externe. Chacune a été testée en conditions réelles: installée, configurée et soumise aux formulaires WordPress standards.

💡 Aperçu rapide:

  • Identifiez les formulaires qui ont besoin de protection: seulement la connexion, ou aussi les commentaires, l’inscription, WooCommerce, Contact Form 7.
  • Choisissez le type de CAPTCHA adapté à votre priorité: invisible (Turnstile), axé sur la confidentialité (hCaptcha, Friendly Captcha), familier (reCAPTCHA), ou entièrement auto-hébergé sans services externes (Captcha Code).
  • N’installez pas deux extensions CAPTCHA en même temps. La double vérification ne double pas votre protection; elle agace simplement les visiteurs et génère des conflits.
  • Après l’installation, surveillez les journaux pendant la première semaine: si vous constatez des blocages injustifiés, réduisez la sensibilité ou activez le mode de secours.

Extension

Type de CAPTCHA

Idéal pour

Gratuit?

Installations actives

Google Captcha

reCAPTCHA v2/v3

La plupart des sites

Oui / Pro à partir de 23,90 $

100 000+

Really Simple CAPTCHA

Textuel (module)

Développeurs, CF7

Totalement

300 000+

Simple Cloudflare Turnstile

Invisible, privé

Confidentialité et simplicité

Totalement

100 000+

CAPTCHA 4WP

Multi-fournisseur

Flexibilité maximale

Oui / Premium

100 000+

hCaptcha

Privé + revenus

RGPD et micropaiements

Oui / Pro

300 000+

Simple Login Captcha

Code à trois chiffres

Protection de la connexion uniquement

Totalement

10 000+

Login No Captcha reCAPTCHA

reCAPTCHA v2

Connexion et inscription uniquement

Totalement

60 000+

Friendly Captcha

Preuve de travail

RGPD, projets européens

Oui / Pro

10 000+

Captcha Code

Code visuel

Auto-hébergé, sans API

Totalement

100 000+


1. Google Captcha (reCAPTCHA): protection standard pour tous les formulaires

Google Captcha settings panel in the WordPress admin

Google Captcha de BestWebSoft est un vétéran de l’annuaire avec plus de 100 000 installations actives. L’extension prend en charge reCAPTCHA v2 (case à cocher «Je ne suis pas un robot») et v3 (vérification invisible par score comportemental), et couvre les formulaires standards: connexion, inscription, commentaires et réinitialisation de mot de passe.

En pratique, cela suffit pour la plupart des sites WordPress. Vous enregistrez votre site auprès de Google reCAPTCHA, obtenez une clé de site et une clé secrète, les collez dans les paramètres de l’extension, et la protection est active. Le panneau d’administration reste épuré, sans menus supplémentaires, et nous n’avons constaté aucun conflit avec les thèmes populaires.

Parmi les bonnes idées, on trouve la prise en charge multisite, les thèmes de widget sombre et clair, et la possibilité de basculer entre v2 et v3 directement depuis le panneau d’administration. Les formulaires WooCommerce sont également couverts; il suffit de cocher les pages concernées dans les paramètres.

reCAPTCHA widget on the WordPress login page
  • Avantages: la version gratuite couvre tous les formulaires standards, configuration minimale, compatible avec WooCommerce et le multisite, activement mise à jour (v1.87, avril 2026).
  • Inconvénients: uniquement Google reCAPTCHA; hCaptcha et Turnstile ne sont pas pris en charge; la version Pro est nécessaire pour les formulaires personnalisés non standards.
  • Prix: Gratuit (version de base dans l’annuaire WordPress.org), Pro à partir de 23,90 $ sur le site de BestWebSoft.
  • Téléchargement: 🔗 Google Captcha sur WordPress.org

2. Really Simple CAPTCHA: un module textuel pour développeurs

Text CAPTCHA from the Really Simple CAPTCHA plugin on a form

Really Simple CAPTCHA est moins une extension autonome qu’un module que d’autres extensions utilisent pour générer des CAPTCHA textuels. Son créateur, Takayuki Miyoshi, est également l’auteur de Contact Form 7. Le chiffre de plus de 300 000 installations actives s’explique facilement: le module est généralement fourni avec CF7, l’extension de formulaire la plus populaire pour WordPress.

Le mécanisme est simple: une image PNG avec un texte aléatoire est générée, et un fichier temporaire contenant le hash de la bonne réponse est créé en parallèle. Pas de sessions PHP, juste des fichiers sur le disque. Cela signifie qu’il n’y a pratiquement aucun conflit avec les extensions de cache.

Il y a cependant une réserve: la sécurité ici est «vraiment simple», comme l’indique honnêtement la description de l’extension. Le module bloque les robots spammeurs occasionnels, pas les attaques ciblées. Pour une boutique en ligne ou un site traitant des données sensibles, cela ne suffit pas.

  • Avantages: 300 000+ installations, compatibilité native avec Contact Form 7, pas de sessions PHP (pas de conflits de cache), aucune clé API requise.
  • Inconvénients: pas une solution de protection autonome (nécessite une extension consommatrice); sécurité basique, inadaptée aux attaques sérieuses; pas de mise à jour majeure depuis un an (v2.4).
  • Prix: Gratuit.
  • Téléchargement: 🔗 Really Simple CAPTCHA sur WordPress.org

3. Simple Cloudflare Turnstile: protection invisible sans collecte de données

Cloudflare Turnstile settings screen in the WordPress dashboard

Cloudflare Turnstile est le dernier acteur en date sur le marché du CAPTCHA, et il change la donne. Contrairement à reCAPTCHA, Turnstile ne collecte pas de données personnelles, ne dépose pas de cookies et ne demande pas aux visiteurs de cocher une case ou de résoudre des puzzles d’images. La vérification se fait entièrement en arrière-plan: un appel JavaScript côté Cloudflare analyse les signaux comportementaux du navigateur en une fraction de seconde.

L’extension Simple Cloudflare Turnstile d’Elliot Sowersby (RelyWP) est le moyen le plus répandu d’ajouter Turnstile à WordPress: 100 000+ installations, 248 avis et une note de 4,9 dans l’annuaire. Elle prend en charge les formulaires WordPress standards, WooCommerce, Contact Form 7, WPForms, Gravity Forms et Elementor dès l’installation.

D’après notre expérience, la configuration prend exactement deux minutes: enregistrez votre site sur Cloudflare (gratuit), obtenez une clé de site et une clé secrète, collez-les dans l’extension, sélectionnez les formulaires, et voilà. Pas de Google, pas de politiques de confidentialité tierces.

  • Avantages: vérification totalement invisible, aucune collecte de données personnelles, 100% gratuit, compatible avec les extensions de formulaires les plus répandues, note de 4,9.
  • Inconvénients: nécessite un compte Cloudflare (gratuit en soi, mais une étape supplémentaire); les formulaires sur mesure exigent une intégration manuelle.
  • Tarif: entièrement gratuit.
  • Téléchargement: 🔗 Simple Cloudflare Turnstile sur WordPress.org

4. CAPTCHA 4WP: multi-fournisseur avec configuration fine

CAPTCHA 4WP setup wizard with reCAPTCHA version selection

Cette extension s’appelait auparavant Advanced NoCaptcha & Invisible Captcha et appartenait à Melapress. En 2025, WPKube l’a rachetée. Elle s’appelle désormais CAPTCHA 4WP et c’est l’une des extensions CAPTCHA les plus flexibles pour WordPress, avec plus de 100 000 installations actives.

Son principal atout est la prise en charge de trois fournisseurs au sein d’une seule extension. La version gratuite fonctionne avec Google reCAPTCHA (v2 case à cocher, v2 invisible, v3 basée sur un score). La version Premium ajoute hCaptcha et Cloudflare Turnstile, ainsi qu’une intégration en un clic avec WooCommerce, Contact Form 7, Gravity Forms, WPForms et Elementor.

Une fonctionnalité intéressante est le basculement de secours pour reCAPTCHA v3. Si Google renvoie un score faible et identifie un visiteur comme un robot, l’extension affiche une case à cocher v2 en solution de repli. Concrètement, cela évite les situations où une personne réelle ne peut pas se connecter ou envoyer un formulaire à cause d’un faux positif de la v3.

  • Avantages: trois fournisseurs dans une seule extension, basculement de secours pour la v3, assistant de configuration visuel, détection automatique de la langue du visiteur, blocage géographique (Premium).
  • Inconvénients: hCaptcha et Turnstile uniquement en Premium; dernière mise à jour il y a un an (v7.6.0); certains avis négatifs mentionnent des conflits après les mises à jour.
  • Tarif: gratuit (version de base avec reCAPTCHA), Premium sur le site de WPKube.
  • Téléchargement: 🔗 CAPTCHA 4WP sur WordPress.org

5. HCaptcha: confidentialité et revenus à chaque résolution de CAPTCHA

hCaptcha widget on a WordPress contact form page

hCaptcha est un concurrent direct de Google reCAPTCHA avec deux particularités. Premièrement, la confidentialité: hCaptcha ne construit pas de profil publicitaire de l’utilisateur et est conforme au RGPD et au CCPA dès son installation. Deuxièmement, le propriétaire du site reçoit des micropaiements chaque fois qu’un visiteur résout un CAPTCHA. Les montants sont modestes, mais pour un site qui enregistre des milliers de soumissions de formulaire par jour, ils finissent par s’accumuler.

L’extension hCaptcha for Forms and More couvre pratiquement tous les formulaires: connexion standard, inscription, commentaires, WooCommerce, Contact Form 7, WPForms, BuddyPress, bbPress. La version gratuite est largement suffisante pour un site classique.

Un détail intéressant: l’extension utilise l’apprentissage automatique pour distinguer les robots des humains et gagne en précision avec le temps. Les rapports avancés de la version Pro indiquent combien de visiteurs ont passé la vérification et la probabilité de présence de robots parmi eux.

  • Avantages: ne compromet pas la vie privée, rémunère le propriétaire du site pour les CAPTCHA résolus, couvre la plupart des extensions de formulaire courantes, activement mise à jour.
  • Inconvénients: nécessite une inscription sur hCaptcha.com; le widget est plus visible que les alternatives invisibles; les formulaires personnalisés exigent une intégration manuelle.
  • Prix: gratuite (version de base), Pro sur le site hCaptcha.
  • Téléchargement: 🔗 hCaptcha sur WordPress.org

6. Simple Login Captcha: un code à trois chiffres pour la page de connexion

WordPress login form with a three-digit Simple Login Captcha code

L’extension la plus minimaliste de cette sélection. Simple Login Captcha ne fait qu’une seule chose: elle ajoute un champ avec un nombre à trois chiffres sur la page de connexion de WordPress. Aucun réglage, aucune clé API, aucune image, aucun cookie ni session serveur. Vous l’installez, et cela fonctionne.

Un nombre aléatoire est généré via JavaScript et affiché au-dessus du champ de saisie. Le visiteur entre le bon nombre, et l’accès est accordé. L’extension prend en charge la connexion WooCommerce et le multisite.

L’extension prévient honnêtement: la protection est conçue pour les robots occasionnels qui tentent des attaques par force brute sur les mots de passe. Si quelqu’un analyse spécifiquement le code de l’extension et écrit un robot adapté, la protection peut être contournée. Mais pour un site sans formulaire où vous avez seulement besoin d’une protection de la connexion contre le bruit de fond des attaques par force brute, c’est une solution simple et fonctionnelle.

  • Avantages: aucune configuration, ne collecte pas de données, fonctionne immédiatement après l’activation, compatible avec WooCommerce.
  • Inconvénients: ne protège que la page de connexion; peut être contournée lors d’une attaque ciblée; note de 3,9, certains utilisateurs signalent des blocages injustifiés.
  • Prix: gratuite.
  • Téléchargement: 🔗 Simple Login Captcha sur WordPress.org

7. Login no Captcha reCAPTCHA: un reCAPTCHA léger pour la connexion et l’inscription

Google reCAPTCHA checkbox on a WordPress login form

Une autre extension très spécialisée, cette fois par Robert Peake. Login No Captcha reCAPTCHA ajoute Google reCAPTCHA (v2 case à cocher) aux pages de connexion, d’inscription et de réinitialisation de mot de passe, aussi bien pour WordPress standard que pour WooCommerce.

Contrairement à Google Captcha de BestWebSoft, cette extension résout exactement une tâche et ne cherche pas à couvrir tous les formulaires du site. Elle est de taille minimale, n’ajoute pas de menus au panneau d’administration (juste une page de paramètres) et commence à fonctionner dès que vous avez saisi les clés.

Le développeur a porté une attention particulière à la sécurité de l’extension elle-même: la version 1.8.1 a corrigé plusieurs vecteurs XSS potentiels, supprimé une solution de repli cURL non sécurisée et relevé la version minimale de PHP à 7.4.

  • Avantages: minimaliste, éprouvée (plus de 60 000 installations), mises à jour de sécurité régulières, WooCommerce pris en charge nativement.
  • Inconvénients: uniquement reCAPTCHA v2 case à cocher; ne protège pas les commentaires ni les formulaires personnalisés; la liste blanche d’IP est une vulnérabilité potentielle en cas de mauvaise configuration.
  • Prix: gratuite.
  • Téléchargement: 🔗 Login No Captcha reCAPTCHA sur WordPress.org

8. Friendly Captcha: une preuve de travail sans aucune interaction utilisateur

Friendly Captcha banner with settings in the WordPress dashboard

Friendly Captcha adopte une approche fondamentalement différente: au lieu de faire cliquer les visiteurs sur des feux de signalisation ou de leur faire taper du texte déformé, l’extension résout un puzzle cryptographique en arrière-plan. Il s’agit d’une preuve de travail: le navigateur du visiteur consacre quelques secondes de temps de calcul à la résolution du puzzle, ce qui prouve qu’il y a un humain derrière l’écran, et non un script.

Pour l’utilisateur, le processus est totalement invisible. Pas de case à cocher, pas de sélection d’images de bus, pas de saisie de texte déformé. Et, point crucial, aucune collecte de données personnelles. Friendly Captcha est conforme au RGPD par conception: elle n’utilise pas de cookies, ne stocke pas les adresses IP et ne construit pas de profils comportementaux.

Avec plus de 10 000 installations actives et 18 avis, ce n’est pas encore un poids lourd, mais l’approche mérite l’attention. Surtout pour les projets européens où la confidentialité est une exigence réglementaire stricte.

  • Avantages: aucune interaction utilisateur, confidentialité totale, conforme au RGPD par conception, aucun cookie tiers.
  • Inconvénients: nécessite JavaScript (sans cela, la protection ne fonctionne pas); moins d'installations et d'avis que les concurrents; sur les appareils peu puissants, le calcul en arrière-plan peut être perceptible.
  • Prix: Gratuit (version de base), offres Pro sur le site de Friendly Captcha.
  • Téléchargement: 🔗 Friendly Captcha sur WordPress.org

9. Captcha Code: un code visuel classique sans services externes

Captcha Code with an alphanumeric code on the WordPress login page

Captcha Code de WebFactory est un CAPTCHA textuel classique sans services externes. L'extension génère une image avec des lettres et des chiffres; le visiteur saisit le code et le formulaire est envoyé. Pas de clés Google, pas d'API externes, pas d'inscriptions; tout se passe sur votre serveur.

Plus de 100 000 installations et une mise à jour récente (v3.31, avril 2026) confirment que l'extension est active et maintenue. La configuration est simple: sélectionnez les formulaires (connexion, inscription, commentaires, réinitialisation de mot de passe), le type de code (lettres, chiffres ou les deux), la sensibilité à la casse, et le tour est joué.

L'extension est totalement autonome. C'est à la fois un atout (aucune dépendance à Google ou Cloudflare) et une limite (pas d'apprentissage automatique pour distinguer les bots des humains, comme avec hCaptcha ou reCAPTCHA v3). Mais pour les projets où l'indépendance vis-à-vis des services externes est importante, c'est une excellente option.

  • Avantages: totalement autonome (aucune dépendance à une API externe), mise à jour récente, plus de 100 000 installations, prise en charge de l'interface en russe.
  • Inconvénients: vérification visuelle uniquement (peut être contournée par OCR), pas de mode invisible, certains avis mentionnent des codes qui se répètent.
  • Prix: Gratuit.
  • Téléchargement: 🔗 Captcha Code sur WordPress.org


⁉️🤔 Foire aux questions

Un CAPTCHA est-il encore nécessaire pour un site web en 2026?

Oui. Les robots spammeurs sont devenus plus intelligents et le spam de masse via les formulaires de contact et les commentaires n’a pas disparu. Selon le rapport 2025 d’Akismet, les systèmes automatisés bloquent plus de 99% des commentaires indésirables sur WordPress, et le CAPTCHA reste la première ligne de défense pour les formulaires qui ne passent pas par Akismet. Si votre site comporte un formulaire de contact, une inscription ou des commentaires, un CAPTCHA est indispensable.

Quel CAPTCHA est le meilleur: reCAPTCHA, hCaptcha ou Turnstile?

Cela dépend de votre priorité. Si la confidentialité est primordiale, optez pour Turnstile (invisible, aucune collecte de données). Si vous souhaitez monétiser votre CAPTCHA, hCaptcha vous rémunère pour chaque résolution. Si vous avez besoin d’une couverture maximale et d’une interface familière, choisissez reCAPTCHA. En pratique, pour un site classique, la différence de protection est minime: tous les trois gèrent très bien les robots. Turnstile l’emporte sur la commodité (le visiteur ne voit rien du tout), hCaptcha sur la confidentialité et les micropaiements, et reCAPTCHA sur l’écosystème et le nombre d’intégrations.

Peut-on utiliser deux CAPTCHAs en même temps?

Techniquement oui, mais en pratique cela dégrade l’expérience utilisateur et crée des conflits entre les extensions. Une double vérification n’apporte pas une double protection: un robot qui a contourné un CAPTCHA contournera très probablement le second. Il est préférable d’installer une extension fiable et de la compléter par une solution anti-spam sans CAPTCHA comme Akismet ou CleanTalk.

Que faire si un CAPTCHA bloque de vrais utilisateurs?

Vérifiez les paramètres de sensibilité. Pour reCAPTCHA v3, abaissez le seuil de score (la valeur par défaut est 0,5; essayez 0,3). Pour hCaptcha, passez de «toujours demander» à «auto». Pour CAPTCHA 4WP, activez le basculement: lorsque le score v3 est faible, l’extension affiche une case à cocher v2 au lieu de bloquer. Et veillez à surveiller les journaux pendant les deux premiers jours suivant l’installation; cela résoudra la plupart des problèmes.

Un CAPTCHA remplace-t-il les autres mesures de sécurité?

Non. Un CAPTCHA protège les formulaires contre les soumissions automatisées, mais ne protège pas contre l’exploitation des vulnérabilités des extensions, les attaques par force brute sur les mots de passe via XML-RPC ou le détournement de session. Un CAPTCHA est une couche parmi d’autres dans une stratégie de défense. La pile de sécurité minimale pour WordPress: CAPTCHA sur les formulaires + un pare-feu (Wordfence ou Solid Security) + XML-RPC désactivé (s’il n’est pas utilisé) + mises à jour automatiques des extensions et du cœur.

Quelle extension CAPTCHA est la plus légère pour le serveur?

Simple Login Captcha: moins de 10 Ko de code, zéro réglage, ne crée aucune table de base de données. Mais elle ne protège que la page de connexion. Parmi les options universelles, Simple Cloudflare Turnstile: la vérification a lieu du côté de Cloudflare, et votre serveur ne fait que valider la réponse via une requête API légère.

Ai-je besoin d’un CAPTCHA si j’ai déjà Akismet?

Akismet ne protège que les commentaires. L’inscription, la connexion, la réinitialisation du mot de passe et les formulaires de contact restent exposés. Un CAPTCHA sur la connexion protège contre la force brute, sur l’inscription il bloque les faux comptes, et sur les formulaires de contact il arrête les soumissions de spam. Ce sont des couches de défense différentes; elles se complètent, elles ne se remplacent pas.


Quoi installer sur WordPress en 2026: le récapitulatif final

Neuf extensions couvrent l’ensemble des scénarios, du «simplement protéger la connexion» au «contrôle total sur chaque formulaire avec analytique et blocage géographique». Voici une matrice de décision rapide:

  • Si vous voulez un minimum d’effort, optez pour Simple Cloudflare Turnstile. Deux minutes à configurer, totalement gratuit, invisible pour les visiteurs. Notre premier choix pour un site classique en 2026.
  • Si la confidentialité et le RGPD sont importants, choisissez Friendly Captcha ou hCaptcha. Aucun ne collecte de données personnelles; Friendly Captcha ne montre même rien du tout au visiteur.
  • Si vous avez besoin d’un maximum de fonctionnalités dans une seule extension, prenez CAPTCHA 4WP. Trois fournisseurs, basculement, blocage géographique, un ensemble de fonctionnalités phare.
  • Si vous utilisez déjà Contact Form 7, Really Simple CAPTCHA est très probablement déjà actif. Vérifiez-le et ajoutez quelque chose de la liste principale pour le reste de vos formulaires.
  • Si vous n’avez besoin que de protéger la connexion, choisissez Simple Login Captcha ou Login No Captcha reCAPTCHA. Le premier ne nécessite aucune configuration, le second utilise la case à cocher familière de Google.

Commencez par la version gratuite de n’importe quelle extension de cette liste sur un site de test. Assurez-vous que les formulaires sont envoyés, que les utilisateurs ne sont pas bloqués et que le spam cesse d’arriver. Activez-la ensuite sur votre site de production et surveillez les journaux pendant quelques jours. Quelle extension CAPTCHA utilisez-vous? Partagez votre expérience dans les commentaires; il serait intéressant de comparer les retours d’expérience réels.