Skip to content

Tout pour WordPress, le développement web — et plus encore

🚫 Comment stopper le spam de commentaires WordPress : les 18 solutions

🚫 Comment stopper le spam de commentaires WordPress : les 18 solutions

Spam de commentaires arrive en silence. Trois notifications le matin, trente le soir. Au bout d’une semaine, le panneau d’administration est noyé sous les déchets pendant que des robots enchaînent les requêtes 24 heures sur 24.

Les moteurs de recherche voient chaque message. Des dizaines de liens sortants vers des domaines douteux plombent la réputation de votre site, et les vrais lecteurs ne trouvent pas une discussion mais une décharge de publicités et d’URL de phishing. La confiance chute plus vite que vous ne pouvez vider la file de modération.

Éliminer totalement le spam est impossible: derrière lui se cache une industrie parallèle avec des robots, des réseaux de proxy et une motivation financière directe. Mais vous pouvez bâtir des défenses en couches qui bloquent la quasi-totalité des déchets avant qu’ils n’arrivent, sans toucher aux commentaires légitimes. Dans ce guide, les 18 méthodes qui fonctionnent: depuis quelques clics dans les réglages WordPress standard jusqu’aux combinaisons de plugins et aux services externes.

💡 Aperçu rapide:

  • Bouchez les trous de base en 5 minutes: désactivez les commentaires anonymes, activez la pré-modération, limitez les liens et supprimez le champ URL du formulaire.
  • Installez un plugin antispam avec honeypot ou vérification cloud: Antispam Bee et Akismet interceptent les robots avant que les commentaires n’atteignent la base de données.
  • Ajoutez un captcha ou un pare-feu applicatif web (Cloudflare / Sucuri) pour une protection contre les attaques automatisées de masse au niveau des requêtes HTTP.
  • Pour une isolation maximale, remplacez le formulaire de commentaire standard par un système externe (Disqus, Facebook Comments) qui gère lui-même le filtrage.

Pourquoi les spammeurs attaquent les commentaires

File des commentaires indésirables dans le tableau de bord WordPress

Le spam de commentaires n’est pas du vandalisme mais un business. Derrière chaque message indésirable se cache un calcul simple: un robot publie des centaines de milliers de commentaires avec des liens, et même une infime fraction de clics apporte du trafic et une masse de liens qui améliore le référencement. C’est l’échelle qui rend le modèle rentable.

Le deuxième objectif est le phishing: les URL mènent vers de fausses pages de connexion ou des sites infectés. Un utilisateur qui clique risque ses identifiants, et Google peut signaler la ressource comme malveillante.

Le troisième vecteur est la concurrence déloyale. Une attaque massive sur le site d’un concurrent gonfle la base de données, charge le serveur et sature le canal de notifications. La remise en état prend des heures que les propriétaires d’entreprise n’ont généralement pas.

Méthodes de protection intégrées à WordPress

Les dix premières solutions ne nécessitent aucun plugin; tout se configure via le panneau d’administration standard. Là où c’est nécessaire, nous ajouterons quelques lignes de code dans functions.php.

1. Désactiver complètement les commentaires

Case à cocher pour désactiver les commentaires dans les réglages de discussion WordPress

La méthode la plus radicale et la plus fiable. Si le site est une carte de visite, une page d’atterrissage ou un portfolio, les commentaires sont inutiles. Pourquoi laisser ouverte une porte à laquelle les vrais visiteurs ne frappent jamais pendant que les robots tambourinent 24 heures sur 24?

Première méthode: «Réglages → Discussion», décochez «Autoriser les visiteurs à soumettre des commentaires sur les nouveaux articles». Deuxième méthode: le plugin Disable Comments désactive globalement les commentaires sur tous les types de publications.

Troisième méthode: le code. Dans page.php, remplacez <?php comments_template(); ?> par une version commentée: WordPress cesse d’appeler le template. Même chose pour les articles dans single.php. Les commentaires existants restent dans la base de données; seul le formulaire disparaît.

2. Désactiver les commentaires anonymes

Réglage des champs obligatoires pour l'auteur d'un commentaire dans WordPress

Par défaut, WordPress autorise les commentaires sans nom ni email. Pour un robot spammeur, c’est un cadeau: pas besoin de simuler des données réelles.

Allez dans «Réglages → Discussion» et activez «L’auteur du commentaire doit renseigner son nom et son email». Les robots qui ne fournissent pas ces champs sont automatiquement écartés. Ce réglage discipline aussi les vrais commentateurs: les réponses anonymes sont rarement substantielles.

3. Activer la modération manuelle

Case à cocher de modération manuelle des commentaires dans la section discussion de WordPress

La case «Le commentaire doit être approuvé manuellement» signifie qu’aucun message n’apparaît sur le site sans que vous le sachiez. Oui, cela crée du travail manuel, mais pour les petits sites avec une dizaine de commentaires authentiques par jour, c’est tout à fait acceptable.

Amélioration: le champ «Modération des commentaires» dans la même section. Saisissez-y des mots déclencheurs, et les commentaires qui les contiennent sont automatiquement marqués comme en attente de validation. Un bon jeu de départ: http, www, buy, discount, free, click here, viagra, casino.

4. Fermer automatiquement les commentaires sur les anciens articles

Réglage pour la fermeture automatique des commentaires sur les anciens articles WordPress

Les robots spammeurs attaquent aussi les anciens articles. Un article de trois ans dans les archives est tout autant une cible pour eux, et le propriétaire apprend le problème tardivement.

L’option «Fermer automatiquement les commentaires sur les articles de plus de X jours» résout cela. La valeur par défaut est de 14 jours; vous pouvez définir 30, 60 ou n’importe quelle période. Pour les sites d’actualité, c’est obligatoire: le contenu passe aux archives et les commentaires se ferment.

5. Liste noire de mots-clés

Champ de liste noire de mots-clés dans les réglages de discussion WordPress

WordPress vous permet de définir une liste de mots interdits: tout commentaire en contenant un part directement à la corbeille, sans passer par la modération. Le champ se trouve dans «Réglages → Discussion»; descendez jusqu’à «Clés de commentaires interdites».

Règle: un mot ou une expression par ligne. N’en faites pas trop: si vous ajoutez wordpress, les commentaires légitimes seront aussi pris. Visez les marqueurs de spam: casino, termes pharmaceutiques, zones de domaine combinées à des mots spécifiques.

6. Limiter le nombre de liens dans un commentaire

Réglage de la limite de liens dans les commentaires sur la page de discussion WordPress

Un commentaire indésirable contient presque toujours un lien; c’est sa raison d’être. WordPress vous permet de définir un seuil au-delà duquel le commentaire passe en modération.

La valeur par défaut est 2. La régler sur 1 signifie que tout commentaire contenant un lien nécessite une approbation manuelle. Une valeur de 0 envoie automatiquement tous les commentaires avec des hyperliens dans les spams. Pour la plupart des sites, 1 est optimal: les vrais lecteurs insèrent rarement plus d’un lien, tandis que les robots en mettent presque toujours.

7. Supprimer le champ «Site web» du formulaire de commentaire

Formulaire de commentaire WordPress avec le champ site web mis en évidence

Le champ URL dans le formulaire de commentaire est un aimant à spammeurs. Ils cherchent précisément à pouvoir laisser un lien vers leur site, tandis que l’«avis» est généré automatiquement: «Super article! J’ai aussi écrit à ce sujet sur mon-domainespam point ru.»

Supprimez ce champ en ajoutant le code suivant dans functions.php:

1function wpb_disable_comment_url($fields) {
2 unset($fields['url']);
3 return $fields;
4}
5add_filter('comment_form_default_fields', 'wpb_disable_comment_url');

Après cela, le formulaire ne contient plus que le nom, l’email et le texte. Les spammeurs perdent tout intérêt, et les vrais lecteurs ne remarquent même pas cette suppression; ils ont rarement besoin du champ «Site web».

8. Désactiver les commentaires sur les pages de médias

Page de média WordPress avec formulaire de commentaire ouvert

WordPress crée automatiquement une page distincte pour chaque fichier média téléversé: images, PDF, vidéos. Par défaut, les commentaires sont également ouverts sur ces pages. Pour un site comportant une centaine d’images, cela représente une centaine de points d’entrée supplémentaires pour les robots spammeurs, dont le propriétaire n’a généralement pas conscience.

L’extension Disable Comments sur WordPress.org gère cela de manière précise: après activation, allez dans ses réglages et cochez le type de contenu «Médias». Les commentaires sur les pages de médias seront désactivés, tandis que les commentaires sur les articles et les pages restent actifs.

9. Interdire le HTML dans les commentaires

Le code ci-dessous, ajouté à functions.php, interdit tout balisage HTML dans le corps du commentaire. Les liens, images, gras et italiques s’afficheront tous en texte brut, et les balises sont échappées:

1function wpb_comment_post($incoming_comment) {
2 $incoming_comment['comment_content'] = htmlspecialchars($incoming_comment['comment_content']);
3 $incoming_comment['comment_content'] = str_replace("'", '&#039;', $incoming_comment['comment_content']);
4 return $incoming_comment;
5}
6function wpb_comment_display($comment_to_display) {
7 $comment_to_display = str_replace('&#039;', "'", $comment_to_display);
8 return $comment_to_display;
9}
10add_filter('preprocess_comment', 'wpb_comment_post', '', 1);
11add_filter('comment_text', 'wpb_comment_display', '', 1);
12add_filter('comment_text_rss', 'wpb_comment_display', '', 1);
13add_filter('comment_excerpt', 'wpb_comment_display', '', 1);
14remove_filter('comment_text', 'make_clickable', 9);

Cette méthode fonctionne bien pour les sites où les commentaires n’ont pas besoin de mise en forme. Si votre audience publie des extraits de code, laissez le HTML activé et appuyez-vous sur d’autres couches de protection.

10. Désactiver les trackbacks et les pingbacks

Réglage pour désactiver les rétroliens dans la section discussion de WordPress

Les trackbacks sont un mécanisme de notification obsolète entre blogs. Aujourd’hui, ils constituent principalement un canal de spam: la plupart des requêtes de trackback proviennent de robots qui n’ont jamais lu l’article.

Désactivez-les dans «Réglages → Discussion»: décochez «Autoriser les notifications de liens provenant d’autres blogs (pingbacks et trackbacks)». Les anciens trackbacks restent; les nouveaux cessent d’apparaître.

Extensions et services externes

Les méthodes intégrées suffisent pour un petit site. Mais si les commentaires sont nombreux et que la modération manuelle ne peut plus suivre, il est temps de connecter des outils spécialisés.

11. Akismet: la référence antispam de WordPress

Statistiques des commentaires indésirables bloqués par l'extension Akismet

Akismet est livré avec chaque distribution WordPress. Son principe repose sur une vérification dans le cloud: chaque commentaire est comparé à une base de données mondiale de signatures de spam alimentée par des millions de sites. Le spam est mis en file d’attente plutôt que d’être publié.

Akismet apprend des actions des utilisateurs: lorsqu’un propriétaire de site marque un commentaire comme spam ou restaure un faux positif, le système prend ce signal en compte. Le service est gratuit pour les blogs personnels; les sites commerciaux disposent d’abonnements payants avec des statistiques étendues.

Avantages: aucune configuration requise après l’obtention d’une clé API. Inconvénients: sans compte premium, il affiche des publicités dans le panneau d’administration et sa précision est inférieure à celle des offres commerciales.

12. Sucuri Security: pare-feu applicatif avec protection anti-bots

Tableau de bord de sécurité Sucuri avec journal d'audit des événements dans WordPress

Sucuri résout le problème au niveau HTTP: le pare-feu applicatif web (WAF) analyse le trafic entrant et bloque les requêtes provenant d’IP spammeuses connues, de botnets et de sources malveillantes avant qu’elles n’atteignent WordPress.

La version gratuite inclut un audit de sécurité et une surveillance de l’intégrité des fichiers. La version payante ajoute le WAF avec une protection contre les DDoS et les attaques par force brute. Pour un site recevant des centaines de commentaires indésirables par jour, Sucuri réduit radicalement la charge: les requêtes de bots sont déviées au niveau du pare-feu avant d’atteindre PHP et la base de données.

13. Antispam Bee: alternative gratuite avec pot de miel

Page des réglages de l'extension Antispam Bee dans l'administration WordPress

Antispam Bee est une extension totalement gratuite, sans publicité, sans offre premium et sans envoi de données vers des serveurs tiers. Au lieu d’une vérification dans le cloud, elle utilise des techniques locales: pot de miel (un champ caché que les bots remplissent automatiquement), mesure du temps de saisie, vérification de la langue et expressions régulières.

Son arsenal comprend les commentateurs de confiance (par email ou Gravatar), la vérification du pays par IP et la suppression automatique du spam après N jours. L’extension est entièrement conforme au RGPD, ne stocke aucune donnée personnelle et n’en envoie aucune à l’extérieur. Idéale pour les sites où la confidentialité est primordiale et où il n’y a pas de budget pour des solutions commerciales.

14. Google reCAPTCHA: vérification «humain ou robot»

Fenêtre de vérification Google reCAPTCHA dans le formulaire de commentaire WordPress

Google reCAPTCHA détermine qui remplit le formulaire: un humain ou un script. La version moderne v3 fonctionne sans interaction de l’utilisateur; les vrais visiteurs ne remarquent pas la vérification, tandis que les bots se heurtent à une barrière invisible.

La connexion nécessite une Site Key et une Secret Key, disponibles dans la console d'administration Google reCAPTCHA. Les extensions de formulaire les plus répandues (Contact Form 7, WPForms, Gravity Forms) intègrent reCAPTCHA nativement: il suffit d'y renseigner les clés. Pour un formulaire sur mesure, utilisez l'API officielle: quelques lignes de JavaScript et une vérification du jeton côté serveur.

Pour en savoir plus sur la mise en place, consultez notre article: renforcer la sécurité WordPress avec Invisible reCAPTCHA.

15. Disqus: système de commentaires externe

Panneau de modération des commentaires dans le système Disqus pour WordPress

Disqus remplace le formulaire standard de WordPress par un système externe. Le filtrage antispam est alors pris en charge par Disqus: ses algorithmes éliminent les contenus indésirables en s'appuyant sur une base de données mondiale alimentée par des millions de sites.

Avantages: profil de lecteur unifié, réactions et votes, modération pratique, connexion via les réseaux sociaux. Inconvénients: les commentaires sont stockés sur les serveurs de Disqus, la version gratuite affiche de la publicité et le temps de chargement des pages augmente légèrement en raison de l'iframe externe.

16. Facebook Comments

Bloc de commentaires Facebook intégré sur un site WordPress

Si votre audience est active sur Facebook, le plugin Facebook Comments offre un double avantage: le spam disparaît (Facebook le filtre) et l'engagement augmente, car les commentaires apparaissent dans le fil d'actualité de l'utilisateur et attirent ses amis.

Inconvénient: les lecteurs qui n'ont pas de compte Facebook ne peuvent pas commenter. Avantage: comme avec Disqus, les commentaires sont stockés sur les serveurs du réseau social, et non dans votre base de données.

17. Cloudflare: protection au niveau DNS

Réglages du niveau de sécurité dans le panneau de contrôle Cloudflare

Cloudflare est un CDN et un pare-feu qui s’intercale entre les visiteurs et votre serveur. Au niveau DNS, il filtre les requêtes provenant de botnets connus et d’adresses IP à mauvaise réputation.

Cinq niveaux de sécurité sont disponibles, de «Essentially Off» à «I’m Under Attack». Pour la protection antispam, le niveau Low ou Medium suffit. L’offre de base est gratuite.

Important: Cloudflare n’analyse pas le contenu des commentaires. C’est un périmètre de défense, pas un substitut à une extension antispam. Le meilleur résultat s’obtient en combinant les deux: Cloudflare en première ligne et Antispam Bee dans WordPress.

18. Autres extensions éprouvées

Si les solutions principales ne conviennent pas, voici quelques outils supplémentaires:

  • WP Armour: une protection par pot de miel dans sa forme la plus pure, qui ajoute un champ caché et vérifie le temps de remplissage du formulaire. Pas de captcha, pas de clé API. Gratuit, avec plus de 100 000 installations actives.

  • CleanTalk: un service cloud qui vérifie les commentaires par rapport à une base de données mondiale d’IP et d’adresses e-mail spammeuses. L’offre gratuite couvre jusqu’à 1 000 vérifications par mois; l’offre payante est peu coûteuse et facturée annuellement par site.

  • hCaptcha: une alternative indépendante à Google reCAPTCHA. Moins de tracking, conforme au RGPD, gratuit jusqu’à 1 million de requêtes par mois.

Tableau comparatif des solutions antispam

Extension / service

Principe de protection

Prix

Impact sur la vitesse

Vie privée

Méthodes intégrées

Filtres au niveau de WP

Gratuit

Aucun

Données non transmises

Akismet

Vérification cloud

Gratuit / à partir de 10 $/mois

Minime

Données sur les serveurs d’Automattic

Antispam Bee

Pot de miel local + motifs

Gratuit

Aucun

Données non transmises

Sucuri

WAF au niveau HTTP

Gratuit / à partir de 199 $/an

Minime

Données sur les serveurs Sucuri

reCAPTCHA

Analyse comportementale

Gratuit jusqu’à 1 M de requêtes

Faible

Données sur les serveurs Google

Disqus

Plateforme externe

Gratuit / à partir de 12 $/mois

Modéré

Commentaires sur les serveurs Disqus

Facebook Comments

Plateforme externe

Gratuit

Modéré

Commentaires sur les serveurs Facebook

Cloudflare

WAF au niveau DNS

Gratuit / à partir de 20 $/mois

Aucun (accélère)

Les données transitent par Cloudflare

⁉️🤔 Foire aux questions

Peut-on éliminer complètement les commentaires indésirables?

Non, une protection à 100% n’existe pas. Les spammeurs adaptent constamment leurs algorithmes pour contourner les filtres, et même les meilleures extensions laissent passer un petit pourcentage de messages parasites. Mais une protection en couches (réglages intégrés + extension antispam + WAF) réduit le spam à «un ou deux messages par mois», ce qui est facile à nettoyer manuellement.

Quelle méthode choisir pour un nouveau blog avec un budget zéro?

Une combinaison de trois étapes gratuites: activez la modération manuelle (méthode 3), limitez les liens à un seul (méthode 6) et installez Antispam Bee (méthode 13). Cela prend 10 minutes et ne coûte rien. Pour les sites d’actualité, ajoutez la fermeture automatique des anciens articles (méthode 4).

Une extension antispam ralentit-elle le chargement du site?

Les extensions locales comme Antispam Bee ne le ralentissent pas, en pratique: elles n’ajoutent une charge qu’au moment de l’envoi du formulaire de commentaire, sans affecter les pages principales. Les services cloud (Akismet, CleanTalk) effectuent les vérifications de manière asynchrone sur leurs serveurs et n’impactent pas la vitesse de chargement du site.

Que faire si le spam continue de passer tous les filtres?

Vérifiez si des bots attaquent les anciennes pages de pièces jointes (méthode 8); c’est une faille fréquente. Assurez-vous que les trackbacks sont désactivés (méthode 10). Si le problème persiste, ajoutez Cloudflare (méthode 17): il bloque les requêtes des botnets connus avant qu’elles n’atteignent WordPress.

reCAPTCHA est-il nécessaire si Antispam Bee est déjà en place?

Pas nécessairement. Antispam Bee bloque la plupart des bots grâce au pot de miel et à l’analyse temporelle, même sans captcha. N’ajoutez un captcha que si le spam persiste après l’installation d’Antispam Bee; cela signifie que l’attaque ne provient pas de simples bots, mais de scripts plus avancés.

Disqus ou Facebook Comments: lequel est le mieux pour un blog?

Disqus si votre audience est technique et non liée à un seul réseau social. Facebook Comments si le trafic provient principalement de Facebook et que vous souhaitez élargir votre portée via les fils d’actualité des utilisateurs. Un compromis universel consiste à conserver le formulaire WordPress standard avec une extension antispam: cela n’exclut aucun lecteur.

Ce qu’il faut installer sur votre site en 2026

La protection antispam suit le principe de la suffisance raisonnable: chaque couche supplémentaire ajoute de la complexité, tandis que les bénéfices diminuent. Pour la plupart des sites, une combinaison de 3 à 4 méthodes suffit.

Les réglages de base de WordPress (méthodes 2, 3, 6 et 7) bloquent les robots simples en 5 minutes et sont gratuits. Un plugin antispam local (Antispam Bee) élimine une couche supplémentaire grâce au pot de miel et à l’analyse temporelle, également gratuit. En cas de fort trafic, ajoutez Cloudflare en périmètre; cela décharge le serveur.

Commencez dès maintenant par les méthodes 2, 3 et 6. Trois cases à cocher dans le panneau d’administration, des résultats immédiats. Ajoutez le reste au fur et à mesure que votre site se développe.