Skip to content
🚫 Comment protéger WordPress du spam : 6 plugins et paramètres intégrés 2026

🚫 Comment protéger WordPress du spam : 6 plugins et paramètres intégrés 2026

Vous ouvrez la section commentaires et trouvez 300 messages en une nuit. Casinos, pilules, campagnes SEO «blasts». Pas un seul vrai lecteur.

Sans protection, c’est la norme. Selon Akismet, le spam représente plus de 99% de tous les commentaires sur un site WordPress moyen. Les conséquences sont triples: le référencement chute à cause des liens sortants indésirables, les lecteurs sont exposés à des risques (les liens mènent vers des ressources malveillantes), et la base de données gonfle avec des centaines d’entrées inutiles. Des milliers de lignes dans wp_comments ralentissent le site et augmentent la taille des sauvegardes.

La bonne nouvelle: WordPress propose des outils de modération intégrés, auxquels s’ajoutent six extensions aux mécanismes fondamentalement différents. Nous allons couvrir les deux.

💡 Aperçu rapide:

  • Décryptage de trois canaux de spam: les robots, le spam manuel et les trackbacks, avec des indications pour identifier chacun d’eux
  • Configuration de la protection WordPress native: modération, listes de blocage, désactivation des pingbacks
  • Comparaison de six extensions anti-spam aux mécanismes différents et choix de la bonne combinaison pour votre scénario

Comment le spam dans les commentaires détruit votre site

Exemple de commentaires indésirables dans la file de modération WordPress

Le spam de commentaire désigne tout message sans rapport avec votre contenu contenant un lien retour. Le spammeur se moque de votre contenu. Il veut placer l’URL de son site dans le corps du commentaire, dans le champ «Site web» ou via les trackbacks.

Le spam arrive par trois canaux. Les robots parcourent des milliers de sites et les inondent de messages standardisés: «Super article! Visitez mon site.» Ils misent sur le volume: des centaines par jour. Le spam manuel est rédigé par de vraies personnes, rémunérées pour cela. La qualité est supérieure: les liens sont dissimulés dans des espaces ou de la ponctuation, et les filtres automatiques les laissent passer. Les trackbacks ont été conçus comme des notifications honnêtes de citation. En pratique, des systèmes automatisés génèrent des milliers de fausses mentions pour obtenir un lien retour dans la section commentaires.

Commentaires indésirables en attente de modération dans le tableau de bord WordPress

Ignorer le spam coûte cher. Google prend en compte les liens sortants dans son classement, y compris ceux présents dans les commentaires. Des dizaines de liens vers des sites douteux envoient un signal à l’algorithme: personne ne gère le contenu ici. C’est la voie directe vers une chute dans les résultats de recherche. Au-delà du SEO, les liens de spam mènent vers des pages de phishing et des ressources hébergeant des malwares: un lecteur clique et attrape un cheval de Troie, et le problème de réputation devient le vôtre. Chaque commentaire, y compris le spam, écrit dans les tables wp_comments et wp_commentmeta. Des milliers d’entrées supplémentaires surchargent la base de données et ralentissent chaque page.

Protection WordPress intégrée: ce qu’il faut configurer sans extension

WordPress inclut des outils de modération des commentaires intégrés. Tous les réglages se trouvent dans Réglages → Discussion. Dans la pratique, la plupart des propriétaires de sites les ignorent et installent immédiatement une extension, alors même que ces paramètres bloquent les vecteurs d’attaque de base.

Paramètres de discussion WordPress : options de modération des commentaires pour la protection antispam

Ce qu’il faut configurer en priorité:

  • Modérer tous les commentaires. Chaque nouveau commentaire attend une approbation. Pour un jeune blog à faible trafic, c’est l’option la plus fiable: aucun spam n’est rendu public.

  • Filtre sur le nombre de liens. Le paramètre «Modération des commentaires» envoie dans la file d’attente les messages contenant N liens ou plus. La valeur par défaut est 2. Passez-la à 1 pour retenir tout commentaire contenant au moins une URL.

  • Liste de blocage. Les champs «Liste de blocage des commentaires» et «Clés de commentaires interdites» bloquent par IP, email, domaine de lien ou mot-clé. Vous repérez un spammeur, vous ajoutez le motif: les commentaires suivants ne passeront pas.

  • Désactiver les trackbacks. Décochez «Autoriser les notifications de liens provenant d’autres blogs (pingbacks et trackbacks)». Quatre-vingt-dix pour cent de ce type de spam disparaît immédiatement.

  • Exiger l’inscription. L’option «Les utilisateurs doivent être inscrits et connectés pour commenter» bloque la plupart des robots. Inconvénient: cela crée une barrière pour les vrais lecteurs et ne convient pas à tous les blogs.

Les bases sont configurées? Passez maintenant aux extensions. En voici six aux mécanismes différents: combinez-en deux ou trois aux principes de fonctionnement distincts pour une efficacité maximale.

1. Akismet

Statistiques des spams bloqués dans l'interface de l'extension Akismet

Akismet, développé par Automattic (les créateurs de WordPress.com), est préinstallé sur la plupart des nouveaux sites WordPress pour une bonne raison. Le plugin compare chaque commentaire à une base de données cloud mondiale de signatures de spam connues. Pas de CAPTCHA, aucune friction pour les vrais lecteurs.

Le principe est double: d'abord le commentaire est confronté à des millions de signatures dans la base de données d'Akismet, puis le comportement de l'utilisateur sur la page est analysé. Les robots et les humains se comportent différemment, et cela est détecté sans vérification visible. Les faux positifs sont rares, mais il est utile de vérifier le dossier «Spam» une fois par semaine: cela prend une minute et vous évite de perdre un avis précieux.

Une analyse détaillée d'Akismet avec des conseils de paramétrage et des comparatifs d'alternatives est disponible dans notre guide complet du plugin.

  • Avantages: base de données cloud mondiale avec des milliards de signatures; pas de CAPTCHA; historique des statuts de commentaires; le mode «Supprimer les pires spams» efface les indésirables sans les enregistrer en base de données
  • Inconvénients: l'usage commercial nécessite un abonnement payant; faux positifs sur le spam manuel astucieux
  • Tarif: gratuit pour les blogs personnels (prix libre, y compris 0 €); Pro 9,95 €/mois en facturation annuelle (un site commercial); Business 47,95 €/mois (sites illimités)
  • Téléchargement: 🔗 Akismet sur WordPress.org | 🔗 Site officiel

2. Antispam Bee

Paramètres de l'extension Antispam Bee dans le panneau d'administration WordPress

Antispam Bee de pluginkollektiv: plus de 700 000 installations actives sur WordPress.org et gratuit à vie pour les sites personnels et commerciaux. La principale différence avec Akismet: aucune requête externe. Tout le traitement s'effectue sur votre serveur, ce qui garantit automatiquement une conformité totale au RGPD.

Le mécanisme repose sur un pot de miel. Un champ invisible est ajouté à la page: un robot qui remplit automatiquement tous les champs du formulaire tombe dans le piège et est bloqué avant l'enregistrement en base de données. Aucune trace dans wp_comments: le spam n'y est tout simplement pas écrit. En complément: filtrage par langue du commentaire et pays de l'expéditeur. Mise en garde importante: Antispam Bee fonctionne uniquement avec le système de commentaires standard de WordPress et ne filtre pas les formulaires de contact de manière autonome.

  • Avantages: pot de miel sans CAPTCHA; blocage avant écriture en base de données; conforme au RGPD sans configuration supplémentaire; gratuit à vie
  • Inconvénients: ne protège pas les formulaires de contact ni les plugins de commentaires tiers (Disqus, wpDiscuz, Jetpack)
  • Tarif: entièrement gratuit
  • Téléchargement: 🔗 Antispam Bee sur WordPress.org

3. Titan Anti-spam & Security

Tableau de bord de l'extension Titan Anti-spam Security dans l'interface WordPress

Titan Anti-spam & Security de Themeisle s’adresse à ceux qui souhaitent réunir anti-spam et sécurité de base dans une seule extension. Plus de 60 000 installations actives, dernière mise à jour en mai 2026. Le composant anti-spam analyse les commentaires en les confrontant à une base de signatures mise à jour localement, sans interroger de serveurs externes: c’est plus respectueux de la vie privée, mais la base est objectivement plus réduite que celle d’Akismet.

La version gratuite inclut également: protection contre les attaques par force brute, limitation des tentatives de connexion échouées et masquage de la version de WordPress. La version Pro ajoute la détection du spam par apprentissage automatique, l’authentification à deux facteurs et la sauvegarde. Une seule extension au lieu de deux ou trois. Un bon choix si vous ne voulez pas jongler avec plusieurs outils.

  • Avantages: anti-spam et sécurité sans CAPTCHA; base locale sans transmission de données à des tiers; maintenance active
  • Inconvénients: précision du filtrage inférieure à Akismet (base de signatures plus petite); fonctionnalités avancées réservées à la version Pro
  • Tarif: la version gratuite est pleinement fonctionnelle; offres Pro sur titansitescanner.com
  • Téléchargement: 🔗 Titan Anti-spam sur WordPress.org | 🔗 Documentation

4. Zero Spam

Interface du tableau de bord de l'extension Zero Spam pour WordPress

Zero Spam (plus de 20 000 installations actives) combine trois techniques de filtrage: une vérification JavaScript via la méthode David Walsh (un bot sans moteur JS ne passe pas), un filtrage IP avec les bases Stop Forum Spam et Project Honeypot, ainsi qu’un blocage géographique jusqu’au pays et à la région. Tout fonctionne en arrière-plan, sans CAPTCHA.

Le blocage géographique: un point fort à part. Si le spam provient de quelques pays précis et que vous n’y avez aucun visiteur réel, deux clics dans les réglages ferment le canal. Large compatibilité avec les formulaires: Contact Form 7, WPForms, Gravity Forms, Fluent Forms, wpDiscuz. La version de base est gratuite; l’intégration étendue avec l’API de zerospam.org (réputation IP en temps réel) nécessite un abonnement.

  • Avantages: trois niveaux de filtrage sans CAPTCHA; blocage géographique avec exceptions par liste blanche; large compatibilité avec les formulaires
  • Inconvénients: la protection étendue nécessite un abonnement zerospam.org; certains utilisateurs signalent une monétisation intrusive dans l’interface
  • Prix: version gratuite; fonctionnalités étendues via abonnement zerospam.org
  • Téléchargement: 🔗 Zero Spam sur WordPress.org

5. Hide Trackbacks

Paramètres de l'extension Hide Trackbacks pour gérer l'affichage des rétroliens WordPress

Hide Trackbacks résout une tâche unique: il masque les trackbacks et les pingbacks de la vue publique de votre site tout en les laissant accessibles dans le panneau d’administration. Les lecteurs ne voient que les vrais commentaires. Dans l’administration, vous conservez une vision complète des mentions légitimes de votre site.

C’est un compromis entre désactiver complètement les trackbacks (et perdre l’information sur les citations honnêtes) et une section ouverte envahie de spam. Le plugin ne bloque pas techniquement les trackbacks de spam: ils arrivent toujours et s’écrivent dans la base de données. Il les retire seulement de la partie publique. Convient à ceux qui veulent surveiller les vraies mentions sans montrer aux lecteurs le bruit des trackbacks.

  • Avantages: masque les trackbacks en front-end sans perdre les données dans l’administration; zéro configuration; n’affecte pas les vrais commentaires
  • Inconvénients: ne bloque pas techniquement les trackbacks de spam, il les masque seulement; la base de données s’encombre quand même; audience modeste (plus de 400 installations)
  • Prix: entièrement gratuit
  • Téléchargement: 🔗 Hide Trackbacks sur WordPress.org

6. Forget Spam Comment

Page de l'extension Forget Spam Comment dans l'annuaire WordPress.org

Forget Spam Comment: environ 200 octets de JavaScript et aucun réglage. Le plugin bloque les requêtes directes vers wp-comments-post.php pour les bots: la route vers le formulaire de commentaire ne s’ouvre que lorsqu’un vrai visiteur fait défiler la page jusqu’à la section des commentaires. Les bots qui envoient des requêtes directement, sans interagir avec la page, sont rejetés. Les humains font tout comme d’habitude.

Conforme au RGPD: aucune requête externe, aucune donnée utilisateur envoyée où que ce soit. Fonctionne avec les plugins de cache (une purge du cache est nécessaire après l’activation). Pas de rapport sur les éléments bloqués: vous ne saurez pas ce qui a été exactement intercepté. Par conséquent, Forget Spam Comment est à installer de préférence comme une couche supplémentaire en complément d’Akismet ou d’Antispam Bee.

  • Avantages: environ 200 octets de JS, pas de CAPTCHA; zéro configuration; conforme au RGPD; fonctionne avec les plugins de cache
  • Inconvénients: pas de rapport sur le spam bloqué; ne protège pas les formulaires de contact; dernière mise à jour en 2025
  • Prix: entièrement gratuit
  • Téléchargement: 🔗 Forget Spam Comment sur WordPress.org

Si vous préférez un format visuel, voici ci-dessous une présentation vidéo de la mise en place de la protection anti-spam WordPress: des paramètres intégrés jusqu’à la connexion des plugins.

Tableau comparatif: les six plugins

Plugin

Mécanisme

CAPTCHA

Protection formulaires

Gratuit

Prix version Pro

Akismet

Base de motifs dans le cloud

Non

Oui (avec WPForms)

Oui (personnel)

9,95 €/mois

Antispam Bee

Honeypot + géo + langue

Non

Non

Oui

-

Titan Anti-spam

Base locale + sécurité

Non

Non

Oui

Payant

Zero Spam

JS + IP/géo + contenu

Non

Oui

Oui (de base)

Abonnement

Hide Trackbacks

Masquage des trackbacks

Non

Non

Oui

-

Forget Spam Comment

Routage JS

Non

Non

Oui

-

⁉️🤔 Foire aux questions

Quel plugin choisir si mon budget est de zéro?

La combinaison Antispam Bee plus Zero Spam couvre gratuitement l’essentiel du spam. Antispam Bee attrape les bots par honeypot sans charge sur la base de données, Zero Spam élimine le reste par détection JS et blocage géographique. Ajoutez Hide Trackbacks pour la propreté du front-end: vous obtenez une protection multicouche sans aucun coût.

Akismet est-il gratuit pour les sites commerciaux?

Non. Pour les blogs personnels, Akismet fonctionne sur le principe du «payez ce que vous voulez»: vous pouvez indiquer 0 $. Pour les sites commerciaux, vous avez besoin d’un forfait payant. D’après la page tarifs sur akismet.com: Pro 9,95 €/mois avec facturation annuelle (un site), Business 47,95 €/mois (sites illimités).

Puis-je simplement désactiver les commentaires et ne plus me soucier du spam?

Techniquement, oui. Désactivez-les dans Réglages → Discussion et fermez les articles existants. Mais vous perdrez les retours de lecteurs, le contenu généré par les utilisateurs et les signaux sociaux: Google prend tout cela en compte pour le classement. Pour la plupart des blogs, c’est une mesure excessive qui entraîne des pertes significatives.

Le CAPTCHA est-il efficace contre le spam dans les commentaires?

Il aide, mais au détriment de la conversion. reCAPTCHA v3 est invisible mais collecte des données (problématique RGPD). hCaptcha est plus respectueux de la vie privée. Cela dit, les robots modernes contournent le CAPTCHA via des services de résolution manuelle. Le CAPTCHA constitue une barrière supplémentaire, pas l’unique ligne de défense.

Dois-je installer plusieurs extensions, ou une seule suffit-elle?

Une seule extension de qualité (Akismet ou Antispam Bee) suffit pour la grande majorité des sites. Deux avec des mécanismes différents: optimal pour un volume de commentaires élevé. Trois ou plus: le risque de conflit l’emporte sur les bénéfices dans la plupart des scénarios. Testez toujours les nouvelles extensions sur un environnement de staging.

Quelle extension choisir selon votre besoin

L’ensemble d’outils dépend du type de site, des exigences de confidentialité et du volume de commentaires. Il n’existe pas d’option «idéale» universelle.

Blog personnel à faible trafic: Akismet avec le forfait personnel (vous pouvez payer 0 $) plus la modération intégrée de WordPress. Trois clics, et presque tout est couvert.

Site commercial avec des commentaires actifs: Akismet Pro (9,95 €/mois) comme filtre principal plus Zero Spam comme seconde barrière. Cette combinaison gère des dizaines de milliers de commentaires par mois avec un minimum de faux positifs.

Projet axé sur la confidentialité ou soumis au RGPD: Antispam Bee (tout le traitement sur le serveur, aucune requête externe) plus Hide Trackbacks pour la propreté de l’interface publique. Les données utilisateur ne quittent jamais votre serveur.

Pas de temps du tout pour la modération: Forget Spam Comment en complément d’Akismet. Cette extension minimaliste sans réglages bloque automatiquement les robots résiduels.

D’autres outils anti-spam, y compris des solutions spécialisées pour les formulaires et WooCommerce, sont rassemblés dans notre sélection de 12 extensions.

Quinze minutes de configuration maintenant vous épargnent des heures de nettoyage manuel plus tard. Essayez Antispam Bee ou Akismet comme première étape: les deux s’installent en un clic. Partagez dans les commentaires l’extension ou la combinaison que vous utilisez.