
🤖 9 Migliori plugin captcha per WordPress 2026 (gratuiti e pro)
I bot spam non vanno mai in vacanza. Mentre dormi, martellano il tuo modulo di login, inondano i commenti di link a casinò e registrano decine di account falsi attraverso il checkout di WooCommerce. Aggiungere un CAPTCHA dovrebbe essere una delle prime cose da fare dopo aver installato WordPress, eppure molti lo saltano. È un errore.
Il mercato dei plugin CAPTCHA per WordPress conta oltre mille soluzioni nella directory di WordPress.org. Tra queste ci sono progetti attivamente mantenuti con aggiornamenti settimanali, plugin abbandonati con vulnerabilità aperte e vera e propria spazzatura. Captcha Bank, che appariva in rassegne simili non molto tempo fa, è stato chiuso da ottobre 2024 a causa di una vulnerabilità non corretta.
Abbiamo setacciato la directory e selezionato nove plugin che funzionano davvero nel 2026. Dal Turnstile invisibile di Cloudflare a un classico codice testuale senza API esterne. Ognuno è stato testato sul campo: installato, configurato e provato con i form standard di WordPress.
💡 Panoramica rapida:
- Identifica quali form necessitano di protezione: solo il login, oppure anche commenti, registrazione, WooCommerce, Contact Form 7.
- Scegli il tipo di CAPTCHA adatto alla tua priorità: invisibile (Turnstile), orientato alla privacy (hCaptcha, Friendly Captcha), familiare (reCAPTCHA) o completamente auto-ospitato senza servizi esterni (Captcha Code).
- Non installare due plugin CAPTCHA contemporaneamente. La doppia verifica non raddoppia la protezione; infastidisce solo i visitatori e genera conflitti.
- Dopo l'installazione, monitora i log per la prima settimana: se vedi blocchi errati, riduci la sensibilità o attiva il failover.
Plugin | Tipo di CAPTCHA | Ideale per | Gratuito? | Installazioni attive |
|---|---|---|---|---|
Google Captcha | reCAPTCHA v2/v3 | La maggior parte dei siti | Sì / Pro da $23,90 | 100.000+ |
Really Simple CAPTCHA | Testuale (modulo) | Sviluppatori, CF7 | Completamente | 300.000+ |
Simple Cloudflare Turnstile | Invisibile, privato | Privacy e semplicità | Completamente | 100.000+ |
CAPTCHA 4WP | Multi-provider | Massima flessibilità | Sì / Premium | 100.000+ |
hCaptcha | Privato + ricavi | GDPR e micropagamenti | Sì / Pro | 300.000+ |
Simple Login Captcha | Codice a tre cifre | Solo protezione login | Completamente | 10.000+ |
Login No Captcha reCAPTCHA | reCAPTCHA v2 | Solo login e registrazione | Completamente | 60.000+ |
Friendly Captcha | Proof-of-work | GDPR, progetti europei | Sì / Pro | 10.000+ |
Captcha Code | Codice visivo | Auto-ospitato, nessuna API | Completamente | 100.000+ |
1. Google Captcha (reCAPTCHA): protezione standard per tutti i form

Google Captcha di BestWebSoft è un veterano della directory con oltre 100.000 installazioni attive. Il plugin supporta reCAPTCHA v2 (la casella "Non sono un robot") e v3 (verifica comportamentale invisibile tramite punteggio), coprendo i form standard: login, registrazione, commenti e reset della password.
Nella pratica, questo è sufficiente per la maggior parte dei siti WordPress. Registri il tuo sito su Google reCAPTCHA, ottieni una Site Key e una Secret Key, le incolli nelle impostazioni del plugin e la protezione è attiva. Il pannello di amministrazione resta pulito, senza menu aggiuntivi, e non abbiamo notato conflitti con i temi più diffusi.
Tra le attenzioni apprezzabili ci sono il supporto multisito, i temi widget chiaro e scuro e la possibilità di passare da v2 a v3 direttamente dal pannello di amministrazione. Anche i form di WooCommerce sono coperti; basta selezionare le pagine pertinenti nelle impostazioni.

- Pro: la versione gratuita copre tutti i form standard, configurazione minima, compatibile con WooCommerce e multisito, aggiornato attivamente (v1.87, aprile 2026).
- Contro: solo Google reCAPTCHA; hCaptcha e Turnstile non sono supportati; la versione Pro è necessaria per form personalizzati non standard.
- Prezzo: Gratuito (versione base nella directory di WordPress.org), Pro da $23,90 sul sito BestWebSoft.
- Download: 🔗 Google Captcha su WordPress.org
2. Really Simple CAPTCHA: un modulo testuale per sviluppatori

Really Simple CAPTCHA è meno un plugin autonomo e più un modulo che altri plugin utilizzano per generare CAPTCHA testuali. Il suo creatore, Takayuki Miyoshi, è anche l'autore di Contact Form 7. Il dato di 300.000+ installazioni è facile da spiegare: il modulo viene tipicamente distribuito in bundle con CF7, il plugin per form più popolare per WordPress.
Il funzionamento è lineare: viene generata un'immagine PNG con testo casuale e, accanto ad essa, viene creato un file temporaneo con l'hash della risposta corretta. Nessuna sessione PHP, solo file su disco. Questo significa che non ci sono praticamente conflitti con i plugin di caching.
C'è un'avvertenza, però: la sicurezza qui è "davvero semplice", come onestamente dichiara la descrizione del plugin. Il modulo blocca i bot spam occasionali, non gli attacchi mirati. Per un negozio online o un sito che gestisce dati sensibili, non è sufficiente.
- Pro: 300.000+ installazioni, compatibilità nativa con Contact Form 7, nessuna sessione PHP (nessun conflitto con la cache), nessuna chiave API richiesta.
- Contro: non è una soluzione di protezione autonoma (necessita di un plugin consumer); sicurezza di base, non adatta ad attacchi seri; nessun aggiornamento maggiore da un anno (v2.4).
- Prezzo: Gratuito.
- Download: 🔗 Really Simple CAPTCHA su WordPress.org
3. Simple Cloudflare Turnstile: protezione invisibile senza raccolta dati

Cloudflare Turnstile è l'ultimo arrivato nel mercato dei CAPTCHA e cambia le regole del gioco. A differenza di reCAPTCHA, Turnstile non raccoglie dati personali, non imposta cookie e non richiede ai visitatori di cliccare una casella o risolvere puzzle di immagini. La verifica avviene interamente in background: una chiamata JavaScript lato Cloudflare analizza i segnali comportamentali del browser in una frazione di secondo.
Il plugin Simple Cloudflare Turnstile di Elliot Sowersby (RelyWP) è il modo più diffuso per aggiungere Turnstile a WordPress: 100.000+ installazioni, 248 recensioni e una valutazione di 4,9 nella directory. Supporta nativamente i form standard di WordPress, WooCommerce, Contact Form 7, WPForms, Gravity Forms ed Elementor.
Nella nostra esperienza, la configurazione richiede esattamente due minuti: registri il tuo sito su Cloudflare (gratuito), ottieni una Site Key e una Secret Key, le incolli nel plugin, selezioni i form, fatto. Niente Google, niente informative sulla privacy di terze parti.
- Pro: verifica completamente invisibile, nessuna raccolta di dati personali, gratuito al 100%, supporta i plugin per form più diffusi, valutazione 4.9.
- Contro: richiede un account Cloudflare (gratuito di per sé, ma è un passaggio in più); i form personalizzati richiedono un'integrazione manuale.
- Prezzo: completamente gratuito.
- Download: 🔗 Simple Cloudflare Turnstile su WordPress.org
4. CAPTCHA 4WP: multi-provider con configurazione di dettaglio

Questo plugin si chiamava Advanced NoCaptcha & Invisible Captcha ed era di proprietà di Melapress. Nel 2025 WPKube lo ha acquisito. Ora è CAPTCHA 4WP, uno dei plugin CAPTCHA più flessibili per WordPress, con oltre 100.000 installazioni attive.
Il punto di forza principale è il supporto a tre provider in un unico plugin. La versione gratuita funziona con Google reCAPTCHA (v2 checkbox, v2 invisibile, v3 a punteggio). La versione Premium aggiunge hCaptcha e Cloudflare Turnstile, oltre all'integrazione con un clic con WooCommerce, Contact Form 7, Gravity Forms, WPForms ed Elementor.
Una funzionalità utile è il failover per reCAPTCHA v3. Se Google restituisce un punteggio basso e classifica un visitatore come bot, il plugin mostra una v2 checkbox come fallback. In pratica, questo evita che una persona reale non riesca ad accedere o a inviare un form a causa di un falso positivo della v3.
- Pro: tre provider in un unico plugin, failover per la v3, wizard di configurazione visivo, rilevamento automatico della lingua del visitatore, geo-blocking (Premium).
- Contro: hCaptcha e Turnstile solo nella versione Premium; ultimo aggiornamento risale a un anno fa (v7.6.0); alcune recensioni negative segnalano conflitti dopo gli aggiornamenti.
- Prezzo: gratuito (versione base con reCAPTCHA), Premium sul sito WPKube.
- Download: 🔗 CAPTCHA 4WP su WordPress.org
5. HCaptcha: privacy e guadagno da ogni CAPTCHA risolto

hCaptcha è un concorrente diretto di Google reCAPTCHA con due caratteristiche uniche. Primo: la privacy. hCaptcha non costruisce un profilo pubblicitario dell'utente ed è conforme a GDPR e CCPA fin da subito. Secondo: il proprietario del sito riceve micropagamenti ogni volta che un visitatore risolve un CAPTCHA. Gli importi sono piccoli, ma per un sito con migliaia di invii di form al giorno, si sommano.
Il plugin hCaptcha for Forms and More copre praticamente qualsiasi modulo: login standard, registrazione, commenti, WooCommerce, Contact Form 7, WPForms, BuddyPress, bbPress. La versione gratuita è più che sufficiente per un sito tipico.
Un dettaglio interessante: il plugin utilizza il machine learning per distinguere i bot dagli umani e diventa più preciso nel tempo. I report avanzati nella versione Pro mostrano quanti visitatori hanno superato il controllo e la probabilità che tra loro ci siano bot.
- Pro: non compromette la privacy, paga il proprietario del sito per i CAPTCHA risolti, copre la maggior parte dei plugin per form più diffusi, aggiornato attivamente.
- Contro: richiede la registrazione su hCaptcha.com; il widget è più visibile delle alternative invisibili; i form personalizzati richiedono un'integrazione manuale.
- Prezzo: Gratuito (base), Pro sul sito web di hCaptcha.
- Download: 🔗 hCaptcha su WordPress.org
6. Simple Login Captcha: un codice a tre cifre per la pagina di login

Il plugin più minimalista di questa selezione. Simple Login Captcha fa esattamente una cosa: aggiunge un campo con un numero a tre cifre alla pagina di login di WordPress. Nessuna impostazione, chiave API, immagine, cookie o sessione server. Lo installi e funziona.
Un numero casuale viene generato via JavaScript e mostrato sopra il campo di input. Il visitatore inserisce il numero corretto e l'accesso viene concesso. Supporta il login di WooCommerce e il multisito.
Il plugin avverte onestamente: la protezione è pensata per bot occasionali che tentano attacchi di forza bruta sulle password. Se qualcuno analizza specificamente il codice del plugin e scrive un bot su misura, la protezione può essere aggirata. Ma per un sito senza form in cui serve solo una protezione del login contro il rumore di fondo degli attacchi di forza bruta, è una soluzione semplice e funzionale.
- Pro: configurazione zero, non raccoglie dati, funziona subito dopo l'attivazione, compatibile con WooCommerce.
- Contro: protegge solo la pagina di login; può essere aggirato in un attacco mirato; valutazione 3.9, alcuni utenti segnalano falsi blocchi.
- Prezzo: Gratuito.
- Download: 🔗 Simple Login Captcha su WordPress.org
7. Login no Captcha reCAPTCHA: reCAPTCHA leggero per login e registrazione

Un altro plugin specializzato in modo mirato, questa volta di Robert Peake. Login No Captcha reCAPTCHA aggiunge Google reCAPTCHA (v2 checkbox) alle pagine di login, registrazione e reset password, sia standard di WordPress che WooCommerce.
A differenza di Google Captcha di BestWebSoft, questo plugin risolve esattamente un compito e non cerca di coprire ogni form del sito. È minimo nelle dimensioni, non aggiunge menu al pannello di amministrazione (solo una pagina delle impostazioni) e inizia a funzionare subito dopo aver inserito le chiavi.
Lo sviluppatore ha prestato molta attenzione alla sicurezza del plugin stesso: la versione 1.8.1 ha chiuso diversi potenziali vettori XSS, rimosso un fallback cURL non sicuro e alzato la versione minima di PHP a 7.4.
- Pro: minimalista, collaudato (oltre 60.000 installazioni), aggiornamenti di sicurezza regolari, WooCommerce nativo.
- Contro: solo reCAPTCHA v2 checkbox; non protegge i commenti o i form personalizzati; la whitelist IP è una potenziale vulnerabilità se configurata male.
- Prezzo: Gratuito.
- Download: 🔗 Login No Captcha reCAPTCHA su WordPress.org
8. Friendly Captcha: proof of work senza interazione dell'utente

Friendly Captcha adotta un approccio radicalmente diverso: invece di far cliccare i visitatori su semafori o digitare testo distorto, il plugin risolve un puzzle crittografico in background. Si tratta di proof of work: il browser del visitatore impiega qualche secondo di tempo di calcolo per risolvere il puzzle, dimostrando che dietro lo schermo c'è un essere umano, non uno script.
Per l'utente, il processo è completamente invisibile. Nessuna casella di controllo, nessuna selezione di immagini di autobus, nessuna digitazione di testo distorto. E, aspetto cruciale, nessuna raccolta di dati personali. Friendly Captcha è conforme al GDPR by design: non utilizza cookie, non memorizza indirizzi IP e non costruisce profili comportamentali.
Con oltre 10.000 installazioni attive e 18 recensioni, non è ancora un gigante, ma l'approccio merita attenzione. Specialmente per i progetti europei dove la privacy è un requisito normativo stringente.
- Pro: nessuna interazione da parte dell'utente, piena privacy, conforme al GDPR by design, nessun cookie di terze parti.
- Contro: richiede JavaScript (senza, la protezione non funziona); meno installazioni e recensioni rispetto ai concorrenti; su dispositivi poco performanti, il calcolo in background può essere percepibile.
- Prezzo: Gratuito (base), piani Pro sul sito di Friendly Captcha.
- Download: 🔗 Friendly Captcha su WordPress.org
9. Captcha Code: un classico codice visivo senza servizi esterni

Captcha Code di WebFactory è un classico CAPTCHA testuale che non utilizza servizi esterni. Il plugin genera un'immagine con lettere e numeri; il visitatore digita il codice e il modulo viene inviato. Nessuna chiave Google, nessuna API esterna, nessuna registrazione: tutto avviene sul tuo server.
Oltre 100.000 installazioni e un aggiornamento recente (v3.31, aprile 2026) confermano che il plugin è attivo e manutenuto. La configurazione è semplice: selezioni i moduli (login, registrazione, commenti, reset password), il tipo di codice (lettere, numeri o entrambi), la distinzione tra maiuscole e minuscole, e il gioco è fatto.
Il plugin è completamente autosufficiente. Questo è sia un vantaggio (nessuna dipendenza da Google o Cloudflare) sia un limite (nessun machine learning per distinguere i bot dagli umani, come avviene con hCaptcha o reCAPTCHA v3). Ma per i progetti in cui l'indipendenza da servizi esterni è importante, resta un'ottima opzione.
- Pro: completamente autosufficiente (nessuna dipendenza da API esterne), aggiornato di recente, oltre 100.000 installazioni, supporto per l'interfaccia in lingua russa.
- Contro: solo verifica visiva (può essere aggirata con OCR), nessuna modalità invisibile, alcune recensioni segnalano codici che si ripetono.
- Prezzo: Gratuito.
- Download: 🔗 Captcha Code su WordPress.org
⁉️🤔 Domande frequenti
Un CAPTCHA è ancora necessario per un sito web nel 2026?
Sì. Gli spam bot sono diventati più intelligenti e lo spam massivo tramite moduli di contatto e commenti non è affatto scomparso. Secondo il report 2025 di Akismet, i sistemi automatici bloccano oltre il 99% dei commenti spam su WordPress e il CAPTCHA resta la prima linea di difesa per i moduli che non passano attraverso Akismet. Se il tuo sito ha un modulo di contatto, registrazione o commenti, un CAPTCHA è indispensabile.
Quale CAPTCHA è migliore: reCAPTCHA, hCaptcha o Turnstile?
Dipende dalla tua priorità. Se la privacy è l'aspetto più importante, scegli Turnstile (invisibile, nessuna raccolta dati). Se vuoi guadagnare dal tuo CAPTCHA, hCaptcha paga per ogni risoluzione. Se hai bisogno della massima copertura e di un'interfaccia familiare, reCAPTCHA. In pratica, per un sito tipico la differenza nella protezione è minima: tutti e tre gestiscono i bot molto bene. Turnstile vince per comodità (il visitatore non vede nulla), hCaptcha vince per privacy e micropagamenti, reCAPTCHA vince per ecosistema e numero di integrazioni.
Si possono usare due CAPTCHA contemporaneamente?
Tecnicamente sì, ma in pratica peggiora l'esperienza utente e crea conflitti tra plugin. Una doppia verifica non fornisce una doppia protezione: un bot che ha aggirato un CAPTCHA molto probabilmente aggirerà anche il secondo. È meglio installare un plugin affidabile e affiancarlo a una soluzione anti-spam senza CAPTCHA come Akismet o CleanTalk.
Cosa devo fare se un CAPTCHA blocca utenti reali?
Controlla le impostazioni di sensibilità. Per reCAPTCHA v3, abbassa la soglia del punteggio (il valore predefinito è 0,5; prova 0,3). Per hCaptcha, passa da "sfida sempre" ad "auto". Per CAPTCHA 4WP, attiva il failover: quando il punteggio v3 è basso, il plugin mostra una casella di controllo v2 invece di bloccare. E assicurati di monitorare i log per i primi due giorni dopo l'installazione; questo risolverà la maggior parte dei problemi.
Un CAPTCHA sostituisce altre misure di sicurezza?
No. Un CAPTCHA protegge i moduli dagli invii automatici, ma non protegge dallo sfruttamento di vulnerabilità dei plugin, dagli attacchi brute force alle password tramite XML-RPC o dal dirottamento di sessione. Un CAPTCHA è un livello in una strategia di difesa. Lo stack minimo di sicurezza per WordPress: CAPTCHA sui moduli + un firewall (Wordfence o Solid Security) + XML-RPC disabilitato (se non in uso) + aggiornamenti automatici per plugin e core.
Quale plugin CAPTCHA è il più leggero sul server?
Simple Login Captcha: meno di 10 KB di codice, zero impostazioni, non crea tabelle nel database. Ma protegge solo la pagina di login. Tra le opzioni universali, Simple Cloudflare Turnstile: la verifica avviene lato Cloudflare e il tuo server convalida solo la risposta tramite una leggera richiesta API.
Ho bisogno di un CAPTCHA se ho già Akismet?
Akismet protegge solo i commenti. Registrazione, login, reset della password e moduli di contatto restano scoperti. Un CAPTCHA sul login protegge dagli attacchi brute force, sulla registrazione blocca gli account falsi e sui moduli di contatto ferma gli invii spam. Sono livelli di difesa diversi; si completano a vicenda, non si sostituiscono.
Cosa installare su WordPress nel 2026: la sintesi finale
Nove plugin coprono l'intera gamma di scenari, da "proteggere solo il login" a "controllo totale su ogni modulo con analisi e geo-blocco". Ecco una matrice decisionale rapida:
- Se vuoi il minimo sforzo, scegli Simple Cloudflare Turnstile. Due minuti per configurarlo, completamente gratuito, invisibile ai visitatori. La nostra scelta principale per un sito tipico nel 2026.
- Se privacy e GDPR sono importanti, scegli Friendly Captcha o hCaptcha. Nessuno dei due raccoglie dati personali; Friendly Captcha non mostra nemmeno nulla al visitatore.
- Se hai bisogno del massimo delle funzionalità in un unico plugin, scegli CAPTCHA 4WP. Tre provider, failover, geo-blocco, un set di funzionalità di punta.
- Se usi già Contact Form 7, Really Simple CAPTCHA è molto probabilmente già attivo. Verificalo e aggiungi qualcosa dalla lista principale per il resto dei tuoi moduli.
- Se ti serve solo la protezione del login, scegli Simple Login Captcha o Login No Captcha reCAPTCHA. Il primo non richiede alcuna configurazione, il secondo usa la familiare casella di controllo Google.
Inizia con la versione gratuita di qualsiasi plugin di questa lista su un sito di test. Assicurati che i moduli vengano inviati, che gli utenti non vengano bloccati e che lo spam smetta di arrivare. Poi attivalo sul tuo sito di produzione e monitora i log per un paio di giorni. Quale plugin CAPTCHA usi? Condividilo nei commenti; sarebbe interessante confrontare le esperienze reali.



