Skip to content

Tout pour WordPress, le développement web — et plus encore

🔒 Comment ajouter Google reCAPTCHA à un site WordPress : un guide étape par étape

🔒 Comment ajouter Google reCAPTCHA à un site WordPress : un guide étape par étape

Spam de commentaires, fausses inscriptions et attaques par force brute: trois problèmes auxquels tout propriétaire de site WordPress est confronté. Les bots ne dorment jamais, et vous pourriez découvrir un matin des centaines d’«utilisateurs» avec des adresses email factices dans votre base de données.

Google reCAPTCHA comble cette faille de manière radicale. Ce service gratuit filtre les bots avant même qu’ils n’atteignent un formulaire, sans puzzles agaçants ni «sélectionnez tous les feux de circulation». Les vrais visiteurs ne remarquent même pas la vérification.

Voici un guide pas à pas pour configurer reCAPTCHA sur WordPress: de l’obtention des clés API à la dissimulation du badge. Avec un minimum d’efforts et quelques plugins bien maintenus.

💡 Aperçu rapide:

  • Enregistrez votre site auprès de Google reCAPTCHA et obtenez les clés API
  • Choisissez un plugin adapté à vos besoins: gratuit ou avec prise en charge WooCommerce
  • Mettez en place la protection pour les formulaires de connexion, d’inscription, de commentaires et de réinitialisation de mot de passe
  • Si nécessaire, masquez le logo reCAPTCHA via CSS

Qu’est-ce que Google reCAPTCHA et pourquoi en avez-vous besoin

CAPTCHA signifie «Completely Automated Public Turing test to tell Computers and Humans Apart» (test de Turing public entièrement automatisé pour distinguer les ordinateurs des humains). Il s’agit d’une tâche simple qu’un humain résout en une seconde, mais qu’un bot ne peut pas accomplir.

Fonctionnement du CAPTCHA : bot bloqué, humain validé

Google reCAPTCHA est une évolution du CAPTCHA classique. Au lieu d’un texte déformé qui agace les vrais visiteurs, les versions modernes analysent le comportement: mouvement de la souris, adresse IP, historique du navigateur. Si le système reconnaît un humain, il le laisse passer sans intervention. S’il détecte une activité suspecte, il affiche un défi supplémentaire.

Le service est entièrement gratuit. Il fonctionne sur l’infrastructure de Google, ne sollicite pas votre hébergement et est compatible avec n’importe quel thème WordPress.

Trois versions de Google reCAPTCHA:

Version

Fonctionnement

Quand l’utiliser

reCAPTCHA v2 (case à cocher)

Case «Je ne suis pas un robot» + éventuel puzzle

Protection de base pour tous les formulaires

reCAPTCHA v2 (invisible)

Totalement invisible, vérification en arrière-plan

Impact minimal sur l’expérience utilisateur

reCAPTCHA v3

Score de 0,0 à 1,0 sans interaction de l’utilisateur

Filtrage avancé avec seuil de score

En pratique, la version invisible suffit pour la plupart des sites: les vrais visiteurs ne la remarquent pas et les bots sont bloqués.

Étape 1: Enregistrez votre site auprès de Google reCAPTCHA

La première étape consiste à obtenir des clés API. Aucun plugin reCAPTCHA ne fonctionnera sans elles.

  • Ouvrez la page d’administration reCAPTCHA et connectez-vous à votre compte Google.
  • Dans le champ Label, saisissez le nom de votre site (c’est uniquement pour vous, les visiteurs ne le verront pas).
  • Choisissez le type de reCAPTCHA: pour commencer, optez pour la v2 (invisible) pour une protection sans clics supplémentaires.
  • Dans le champ Domains, saisissez le domaine de votre site sans https://, par exemple: techblog.sdstudio.top.
  • Acceptez les conditions d’utilisation et cliquez sur Submit.
Formulaire d'enregistrement de site dans la console d'administration Google reCAPTCHA

Après validation, vous recevrez deux clés: la Site Key (publique) et la Secret Key (privée). Copiez les deux, vous en aurez besoin à l’étape suivante. Ne partagez jamais votre Secret Key avec quiconque: c’est votre «mot de passe» pour communiquer avec les serveurs de Google.

Étape 2: Choisissez et installez un plugin reCAPTCHA

Une fois les clés en main, il ne reste plus qu’à installer un plugin qui ajoute reCAPTCHA aux formulaires WordPress. Plusieurs options existent; votre choix dépend des formulaires que vous devez protéger.

Trois plugins actuels pour 2026:

  • Advanced Google reCAPTCHA: plus de 200 000 installations actives, disponible sur WordPress.org. Prend en charge v2, v2 invisible, v3 et le CAPTCHA mathématique. Protège la connexion, l’inscription, les commentaires et WooCommerce par défaut. Le meilleur choix pour la plupart des sites.
  • reCaptcha by BestWebSoft: plus de 100 000 installations, page du plugin. v2, v3, invisible; paramètres avancés d’exclusion par rôle et par IP. La prise en charge de WooCommerce et de Contact Form 7 nécessite la version Pro.
  • CAPTCHA 4WP: plus de 100 000 installations, disponible dans le répertoire. v2, v2 invisible, v3; détecte automatiquement la langue de l’utilisateur, seuil de score configurable pour la v3.

L’installation est standard pour chacun d’entre eux: Extensions → Ajouter → saisissez le nom → Installer → Activer. Après activation, une section de paramètres apparaît dans la barre latérale (généralement sous Réglages ou en tant qu’élément de menu distinct).

Onglet des paramètres de l'extension reCAPTCHA dans le panneau d'administration WordPress

Accédez aux paramètres de l’extension et collez la Clé de site et la Clé secrète obtenues à l’étape 1. Cochez les cases correspondant aux formulaires que vous souhaitez protéger: page de connexion, inscription, commentaires et réinitialisation du mot de passe. Enregistrez vos modifications.

Vérifiez que cela fonctionne: ouvrez le formulaire de connexion en navigation privée. Un badge reCAPTCHA doit apparaître dans le coin inférieur droit. L’extension est opérationnelle.

Étape 3: Protéger les formulaires WooCommerce et les extensions tierces

Si votre site utilise WooCommerce, BuddyPress, Contact Form 7 ou Gravity Forms, vous devez activer la protection pour chaque groupe de formulaires séparément.

Intégration de reCAPTCHA avec WooCommerce, BuddyPress et les extensions de formulaire de contact

Ouvrez les onglets de votre extension correspondant à ces modules et activez la protection pour les formulaires dont vous avez besoin:

  • WooCommerce: connexion, inscription, avis sur les produits, récupération de mot de passe, page de commande.
  • Contact Form 7 / Gravity Forms: l’intégration est généralement automatique. L’extension ajoute reCAPTCHA à tous les formulaires de ces modules après activation de l’onglet.
  • BuddyPress / Ultra Community: protection pour l’inscription et la connexion communautaires.

Remarque: si vous gérez une boutique WooCommerce, choisissez une extension qui prend en charge WooCommerce dans sa version gratuite (Advanced Google reCAPTCHA), sinon la protection des formulaires de commande nécessitera une mise à niveau payante.

Par défaut, le badge reCAPTCHA se place dans le coin inférieur droit de toutes les pages où la protection est activée. Ce n’est pas toujours pertinent. Sur une page d’atterrissage ou une page de commande, par exemple, le badge Google peut être source de distraction.

Paramètres de position du badge reCAPTCHA : en bas à droite, en bas à gauche, en ligne

La plupart des extensions vous permettent de choisir la position du badge dans les paramètres:

  • Coin inférieur droit: coin inférieur droit (par défaut)
  • Coin inférieur gauche: coin inférieur gauche
  • Intégré: le badge apparaît uniquement à côté du formulaire

Si vous souhaitez masquer complètement le badge, ajoutez ce CSS dans Apparence → Personnaliser → CSS additionnel (ou dans la feuille de style de votre thème enfant):

1.grecaptcha-badge {
2 visibility: hidden;
3}

Il y a cependant une contrainte: selon les règles de Google, lorsque vous masquez le badge, vous devez ajouter une mention textuelle à proximité du formulaire protégé. Par exemple:

1This site is protected by reCAPTCHA and the Google
2<a href="https://policies.google.com/privacy">Privacy Policy</a> and
3<a href="https://policies.google.com/terms">Terms of Service</a> apply.

Placez ce texte sous chaque formulaire où le badge est masqué. Sans cette mention, Google peut bloquer la vérification et le formulaire cessera d’être envoyé.

Vidéo: configuration visuelle de reCAPTCHA en 7 minutes

Si vous préférez regarder plutôt que lire, voici un tutoriel visuel sur l’installation de Google reCAPTCHA sur WordPress:

⁉️🤔 Foire aux questions

Est-ce que reCAPTCHA ralentit mon site?

Les scripts reCAPTCHA se chargent depuis les serveurs de Google, pas depuis votre hébergement. Pour la plupart des sites, l’augmentation du temps de chargement est imperceptible. Si la vitesse est critique, utilisez la v3: son script est plus léger que celui de la v2, et la vérification s’effectue de manière asynchrone en arrière-plan. Sur un site de test utilisant le thème Astra et la mise en cache WP Rocket, la différence de score PageSpeed était inférieure à 2 points.

Peut-on contourner reCAPTCHA?

Aucun système CAPTCHA ne peut empêcher totalement les contournements. Cependant, Google met constamment à jour ses algorithmes, et le coût du contournement de reCAPTCHA v3 est plus élevé pour les spammeurs que de trouver un site non protégé. Après l’installation de reCAPTCHA, le flot de commentaires indésirables et de fausses inscriptions tombe généralement à zéro. Si le spam persiste, vérifiez que reCAPTCHA est bien actif sur le formulaire problématique: une erreur fréquente est une case non cochée dans les paramètres.

reCAPTCHA, hCaptcha ou Cloudflare Turnstile: lequel choisir?

Pour un site WordPress, le point de départ le plus simple est Google reCAPTCHA: les clés sont délivrées en une minute, les plugins sont rodés depuis des années, et le service est gratuit sans limite de requêtes. hCaptcha et Cloudflare Turnstile sont des alternatives valables, mais il existe moins de plugins WordPress pour eux, et la documentation dans des langues autres que l’anglais est rare. Si vous souhaitez par principe éviter les services Google, utilisez Cloudflare Turnstile via le plugin Simple Cloudflare Turnstile.

Que faire si mon site cesse de fonctionner après l’installation du plugin?

Désactivez le plugin via FTP: renommez le dossier du plugin dans /wp-content/plugins/, et WordPress le désactivera automatiquement. Vérifiez les prérequis système: la plupart des plugins reCAPTCHA exigent PHP 7.4 ou supérieur et WordPress 5.6 ou supérieur. Avant d’installer un plugin de sécurité, effectuez une sauvegarde complète. Si votre site est hébergé sur une offre WordPress managé, créez une copie de staging et testez-y.

Est-ce que reCAPTCHA protège contre les attaques par force brute sur wp-login.php?

Oui, si le plugin est activé pour le formulaire de connexion. Un robot qui tente de deviner des mots de passe via wp-login.php se heurte à reCAPTCHA et ne peut pas continuer sans le résoudre. Combiné à une limitation des tentatives de connexion (un plugin comme Limit Login Attempts Reloaded), cela stoppe complètement les attaques par force brute.

Protéger ou ne pas protéger: le verdict sur reCAPTCHA

Google reCAPTCHA ne rendra pas votre site invulnérable, mais il fermera les trois brèches les plus gênantes: le spam dans les commentaires, les fausses inscriptions et le piratage automatisé de mots de passe. Gratuit, sans gêner l’expérience utilisateur, et configurable en 10 minutes.

Si votre site est simplement un blog avec les commentaires désactivés et sans inscription d’utilisateurs, vous n’avez pas besoin de reCAPTCHA. Dans tous les autres cas, installez-le sans hésiter.

La recommandation principale: utilisez Advanced Google reCAPTCHA ou reCaptcha by BestWebSoft. Ces deux plugins reçoivent des mises à jour, sont compatibles avec la version actuelle de WordPress et ne cassent pas votre site après les mises à jour.

Le spam est-il un problème non seulement dans les formulaires mais aussi dans les commentaires? Consultez notre guide sur toutes les 18 façons de stopper les commentaires indésirables dans WordPress, des réglages intégrés aux plugins avancés.

Si vous avez besoin de reCAPTCHA spécifiquement pour la section des commentaires, il existe un guide dédié sur l’ajout de reCAPTCHA au formulaire de commentaire.