
🔒 Contact Form 7 et reCAPTCHA v3 : configuration et masquage du badge en 2026
Qu'est-ce que reCAPTCHA v3 et pourquoi votre site web en a besoin
Le spam via les formulaires de contact est un casse-tête pour tout propriétaire de site WordPress. Contact Form 7 est gratuit et flexible, mais il ne filtre pas les robots par défaut. Quelques semaines après le lancement de votre site, votre boîte de réception est inondée de soumissions «Test form» et de liens vers des casinos en ligne.
Google reCAPTCHA v3 résout ce problème sans que l'utilisateur ait à cliquer. Contrairement à la v2, où vous devez cocher une case «Je ne suis pas un robot» ou résoudre des puzzles d'images avec des feux de signalisation, la version trois fonctionne en arrière-plan. L'algorithme analyse le comportement du visiteur sur la page et renvoie un score de 0,0 (robot) à 1,0 (humain). Pas de captcha, pas de friction, juste de la protection.
Depuis 2021, Contact Form 7 prend en charge nativement reCAPTCHA v3 à partir de la version 5.1. Et en 2026, Google a lancé une migration obligatoire des clés vers Google Cloud. Je couvrirai également ce point, afin que votre protection ne s'interrompe pas au pire moment possible.
💡 Aperçu rapide:
- Enregistrez votre site dans la console d'administration Google reCAPTCHA et obtenez une paire de clés (clé de site + clé secrète)
- Saisissez les clés dans la section «Contact → Intégration» de votre panneau d'administration WordPress
- Contact Form 7 vérifie automatiquement chaque soumission de formulaire via reCAPTCHA v3, les balises
[recaptcha]ne sont donc plus nécessaires - Masquez éventuellement le badge reCAPTCHA via CSS et ajoutez la mention de protection requise
- Si vous avez d'anciennes clés, migrez-les vers Google Cloud Console, sinon elles cesseront de fonctionner
Étape 1: Obtenir les clés reCAPTCHA v3
Le service est lié à un compte Google. Connectez-vous à votre compte Google et accédez à la page d'administration reCAPTCHA.
Le formulaire d'inscription est simple. Dans le champ «Label», saisissez le nom qui vous convient, par exemple le domaine de votre site. Sélectionnez le type reCAPTCHA v3 et saisissez votre domaine dans le champ «Domains» (sans https:// ni chemin, juste example.com).

Cliquez sur «Submit», et Google affichera une page avec deux clés. La clé de site est utilisée côté frontend, la clé secrète est utilisée côté serveur. Vous aurez besoin des deux à l'étape suivante.

Remarque importante: les clés v2 et v3 ne sont pas interchangeables. Si vous aviez déjà des clés pour l'ancienne version, enregistrez à nouveau votre site, car les anciennes clés ne fonctionneront pas.
Étape 2: Intégrer les clés dans Contact Form 7
Dans le panneau d'administration WordPress, ouvrez «Contact → Intégration». Vous verrez un bloc reCAPTCHA avec un bouton «Setup Integration».

Cliquez dessus, et deux champs apparaîtront: «Site Key» et «Secret Key». Copiez ici la clé de site et la clé secrète obtenues à la première étape, puis cliquez sur «Save Changes».

Terminé. À partir de maintenant, tous les formulaires créés avec Contact Form 7 passent automatiquement la vérification reCAPTCHA v3. Vous n'avez pas besoin d'ajouter de balises supplémentaires au modèle de formulaire, car [recaptcha] n'est plus utilisé. CF7 ignore simplement cette balise si elle subsiste d'une ancienne configuration.
Comment vérifier que la protection fonctionne? Ouvrez n'importe quelle page contenant un formulaire en mode navigation privée et consultez les DevTools. Un badge reCAPTCHA flottant devrait apparaître dans le coin inférieur droit. S'il est là, les clés fonctionnent.
Comment masquer le badge reCAPTCHA v3
Le badge dans le coin inférieur droit est gênant. Il chevauche le contenu, bloque les boutons et semble tout simplement déplacé sur un design épuré. Google vous autorise à le masquer, mais à une condition.
Si vous supprimez le badge, vous devez placer le texte suivant quelque part près du formulaire (ou dans le pied de page):
Ce site est protégé par reCAPTCHA et la Politique de confidentialité et les Conditions d'utilisation de Google s'appliquent.
Sans cela, vous enfreignez les conditions d'utilisation de Google. La modération ne dort pas.
Le moyen le plus simple de masquer le badge est le CSS. Ajoutez ces règles à la feuille de style de votre thème (ou via «Apparence → Personnaliser → CSS additionnel»):
1 /* Hide reCAPTCHA v3 badge */ 2 3 .grecaptcha-badge { 4 visibility: hidden !important; 5 }
Utilisez visibility: hidden au lieu de display: none. La différence est subtile mais importante: display: none supprime complètement l'élément du flux du DOM, ce qui peut entraîner un fonctionnement instable de reCAPTCHA sur certains thèmes. visibility: hidden préserve l'espace occupé, le script continue de fonctionner, mais l'œil ne voit pas le badge.
Ajoutez la mention de protection au pied de page du site ou juste en dessous du formulaire, par exemple via un petit paragraphe dans les paramètres du widget.
ReCAPTCHA v3 et migration vers Google Cloud en 2026
À partir d'avril 2026, Google procède à une migration obligatoire des clés reCAPTCHA classiques vers la plateforme Google Cloud. Les anciennes clés créées via google.com/recaptcha/admin cesseront progressivement de fonctionner et devront être transférées vers un projet Google Cloud Console.
Le processus de migration est simple et prend 5 à 10 minutes. Accédez à la console d'administration reCAPTCHA, sélectionnez votre site et cliquez sur «Migrate». Le système vous invitera à créer ou sélectionner un projet Google Cloud et transférera les clés automatiquement. Vous n'avez pas besoin de modifier le moindre code. Contact Form 7 continuera de fonctionner avec les nouvelles clés sans aucune modification de modèle.
Si vous créez des clés pour la première fois en 2026, consultez la documentation actuelle de Google Cloud Fraud Defense. C'est le nouveau nom de reCAPTCHA dans l'écosystème Google Cloud. Pour WordPress et CF7, rien ne change fondamentalement: la même paire de clés, la même API.
La vidéo montre une configuration pas à pas de reCAPTCHA v3 à partir de zéro: de l'enregistrement des clés à la vérification du fonctionnement du formulaire. Si vous êtes un apprenant visuel et préférez regarder plutôt que lire, 6 minutes d'écran répondront à toutes vos questions.
⁉️🤔 Foire aux questions
Dois-je mettre à jour Contact Form 7 pour qu'il fonctionne avec reCAPTCHA v3?
Oui. La prise en charge de reCAPTCHA v3 est apparue dans Contact Form 7 5.1. Nous vous recommandons de maintenir le plugin à jour. En juin 2026, il s'agit de la version 6.1.6, qui a été testée avec WordPress 7.0 et inclut des correctifs de sécurité pour le téléchargement de fichiers.
Puis-je utiliser reCAPTCHA v2 et v3 simultanément?
Non, Contact Form 7 fonctionne soit avec la v2, soit avec la v3, pas les deux à la fois. Le choix de la version est déterminé par les clés que vous avez saisies dans la section «Contact → Intégration». Si vous avez besoin de la v2 pour un formulaire spécifique, vous devrez changer les clés pour l'ensemble du plugin, ce qui affectera tous les formulaires du site.
Le badge se masquera-t-il si j'utilise display: none?
Il se masquera, mais vous ne devriez pas le faire.
display: nonesupprime l'élément du flux de rendu, et certains thèmes perdent alors le contexte d'exécution de reCAPTCHA, ce qui empêche le script d'évaluer correctement les visiteurs. Utilisezvisibility: hidden: le badge n'est pas visible, mais reCAPTCHA fonctionne normalement.
Que se passe-t-il si je ne migre pas les clés vers Google Cloud?
Les clés créées via la console d'administration classique
google.com/recaptcha/admincesseront de traiter les requêtes. Les formulaires continueront d'être soumis, mais reCAPTCHA cessera de les filtrer et le spam reviendra. La migration est gratuite pour la plupart des sites à trafic modéré, vous ne devriez donc pas la reporter.
reCAPTCHA v3 fonctionne-t-il sans Contact Form 7?
Oui, reCAPTCHA v3 est une API Google autonome. Vous pouvez l'intégrer dans n'importe quel formulaire: personnalisé, via un autre plugin ou en HTML pur. Contact Form 7 fournit simplement une intégration prête à l'emploi sans programmation.
Que faire contre le spam dans Contact Form 7: l'algorithme final
La combinaison de base Contact Form 7 + reCAPTCHA v3 bloque la grande majorité des spams automatisés sans aucune gêne pour les vrais visiteurs. Le formulaire reste exactement tel qu'il était; il y a simplement une vérification intelligente sous le capot.
La configuration prend 5 minutes: enregistrez votre site auprès de Google, copiez deux clés dans le panneau d'administration WordPress, vérifiez le badge. Si le badge interfère avec votre design, masquez-le via CSS et ajoutez la mention de protection requise près du formulaire.
Si vous avez d'anciennes clés, n'oubliez pas de les migrer vers Google Cloud Console. Le processus est automatique, le code ne change pas et la protection continue de fonctionner sans interruption.
Pour les sites confrontés à un spam particulièrement agressif, reCAPTCHA seul peut ne pas suffire. Envisagez Cloudflare Turnstile comme alternative plus légère, ou ajoutez une deuxième couche via Akismet pour filtrer le contenu des messages eux-mêmes.



