Skip to content

Всё для WordPress, веб-разработки — и не только

🚫 Как защитить WordPress от спама: 6 плагинов и встроенные настройки 2026

🚫 Как защитить WordPress от спама: 6 плагинов и встроенные настройки 2026

Открыли раздел комментариев, а там 300 сообщений за ночь. Казино, таблетки, «прогоны» по SEO. Ни одного живого читателя.

Без защиты это норма. По данным Akismet, спам составляет более 99% всех комментариев на среднем WordPress-сайте. Последствия тройные: падение позиций в поиске из-за мусорных исходящих ссылок, риск для читателей (ссылки ведут на вредоносные ресурсы), раздувание базы данных сотнями лишних записей. Тысячи строк в wp_comments тормозят сайт и увеличивают резервные копии.

Хорошая новость: WordPress предусматривает встроенные инструменты модерации, и дополнительно есть шесть плагинов с принципиально разными механиками. Разберём и то, и другое.

💡 Быстрый обзор:

  • Разбираем три канала спама: боты, ручной спам и трекбэки, показываем, как опознать каждый
  • Настраиваем встроенную защиту WordPress: модерация, черные списки, отключение пингбэков
  • Сравниваем шесть антиспам-плагинов с разной механикой и подбираем связку под сценарий

Как спам комментариев разрушает сайт

Пример спам-комментариев в очереди модерации WordPress

Спам в комментариях, это любое нерелевантное сообщение с обратной ссылкой. Спамеру не нужен ваш контент. Ему нужен URL на его сайт в теле комментария, в поле «Website» или через трекбэки.

Спам приходит тремя путями. Боты обходят тысячи сайтов и заливают шаблонные сообщения пачками: «Great post! Check out my site». Берут количеством: сотни в сутки. Ручной спам пишут живые люди за деньги. Качество выше: ссылку прячут в пробелы или знаки препинания, и автофильтр её пропускает. Трекбэки задумывались как честное уведомление о цитировании. На практике автоматические системы генерируют тысячи фальшивых упоминаний ради ответной ссылки в разделе комментариев.

Спам-комментарии в панели управления WordPress в ожидании модерации

Игнорировать спам обходится дорого. Google учитывает исходящие ссылки при ранжировании, в том числе из комментариев. Десятки ссылок на мусорные сайты сигнализируют алгоритму: здесь не следят за контентом. Это прямая дорога вниз в выдаче. Помимо SEO, спамные ссылки ведут на фишинговые страницы и ресурсы с вредоносным кодом: читатель кликнул и поймал троян, а репутационная проблема достаётся вам. Каждый комментарий, включая спам, пишется в таблицы wp_comments и wp_commentmeta. Тысячи лишних записей перегружают базу и замедляют каждую страницу.

Встроенная защита WordPress: что настроить без плагинов

WordPress содержит встроенные инструменты модерации комментариев. Все настройки находятся в разделе Настройки → Обсуждение. На практике большинство владельцев сайтов их игнорирует и сразу ставит плагин, хотя именно эти параметры закрывают базовые векторы атаки.

Настройки обсуждения в WordPress: параметры модерации комментариев для защиты от спама

Что настроить в первую очередь:

  • Модерация всех комментариев. Каждый новый комментарий ждёт одобрения. Для молодого блога с небольшим потоком это самый надёжный вариант: ни один спам не пройдёт публично.

  • Фильтр по числу ссылок. Параметр «Comment Moderation» отправляет в очередь сообщения с N и более ссылками. По умолчанию стоит 2. Поставьте 1, чтобы задерживать любой комментарий хотя бы с одним URL.

  • Черный список. Поля «Comment Blocklist» и «Disallowed Comment Keys» блокируют по IP, email, домену ссылки или ключевому слову. Поймали спамера, добавили паттерн: повторный комментарий не пройдёт.

  • Отключение трекбэков. Снимите галочку «Allow link notifications from other blogs (pingbacks and trackbacks)». Девяносто процентов спама этого типа исчезнет сразу.

  • Обязательная регистрация. Опция «Users must be registered and logged in to comment» отсекает большинство ботов. Минус: барьер для реальных читателей; подходит не каждому блогу.

Настроили базу? Теперь добавляем плагины. Ниже шесть с разной механикой: комбинируйте по два-три с разными принципами работы для максимальной эффективности.

1. Akismet

Статистика заблокированного спама в интерфейсе плагина Akismet

Akismet от Automattic (разработчики WordPress.com) предустановлен на большинстве новых WordPress-сайтов не случайно. Плагин проверяет каждый комментарий через глобальную облачную базу известных спам-паттернов. Никакой CAPTCHA, никаких трений для живого читателя.

Принцип двойной: сначала комментарий сравнивается с миллионами сигнатур в базе Akismet, затем анализируется поведение пользователя на странице. Боты и люди ведут себя по-разному, и это детектируется без видимой проверки. Ложноположительные срабатывания редки, но раз в неделю стоит просматривать папку «Spam»: занимает минуту и спасает от потери ценного отзыва.

Детальный обзор Akismet с тонкой настройкой и сравнением альтернатив, в нашем подробном разборе плагина.

  • Плюсы: глобальная облачная база с миллиардами сигнатур; без CAPTCHA; история статусов комментариев; режим «Discard worst spam» удаляет мусор без сохранения в базе
  • Минусы: коммерческое использование требует платного тарифа; ложноположительные срабатывания на хитрый ручной спам
  • Цена: бесплатно для персональных блогов (платите сколько хотите, включая $0); Pro €9.95/мес при годовой оплате (один коммерческий сайт); Business €47.95/мес (неограниченное число сайтов)
  • Скачать: 🔗 Akismet на WordPress.org | 🔗 Официальный сайт

2. Antispam Bee

Настройки плагина Antispam Bee в панели администратора WordPress

Antispam Bee от pluginkollektiv: более 700 000 активных установок на WordPress.org и бесплатен навсегда, для личных и коммерческих сайтов. Главное отличие от Akismet: никаких внешних запросов. Вся обработка происходит на вашем сервере, что автоматически означает полную совместимость с GDPR.

Механика основана на honeypot. На страницу добавляется невидимое поле: бот, автоматически заполняющий все поля формы, попадает в ловушку и блокируется ещё до сохранения в базу данных. Нулевой след в wp_comments: спам туда просто не записывается. Дополнительно: фильтр по языку комментария и стране отправителя. Важная оговорка: Antispam Bee работает только со стандартной системой комментариев WordPress и не фильтрует контактные формы самостоятельно.

  • Плюсы: honeypot без CAPTCHA; блокировка до записи в базу; GDPR-совместим без дополнительных настроек; бесплатен навсегда
  • Минусы: не защищает контактные формы и сторонние плагины комментариев (Disqus, wpDiscuz, Jetpack)
  • Цена: полностью бесплатно
  • Скачать: 🔗 Antispam Bee на WordPress.org

3. Titan Anti-spam & Security

Панель управления плагина Titan Anti-spam Security в интерфейсе WordPress

Titan Anti-spam & Security от Themeisle ориентирован на тех, кто хочет антиспам и базовую безопасность в одном плагине. Более 60 000 активных установок, последнее обновление в мае 2026 года. Антиспам-часть проверяет комментарии по локальной обновляемой базе паттернов без обращения к внешним серверам: выгоднее с точки зрения приватности, но база объективно меньше, чем у Akismet.

Дополнительно в бесплатной версии: защита от брутфорс-атак, лимиты на неудачные входы, скрытие версии WordPress. Pro добавляет машинное обучение для спам-детекции, двухфакторную аутентификацию и резервное копирование. Один плагин вместо двух-трёх. Хороший выбор, если не хочется жонглировать несколькими инструментами.

  • Плюсы: антиспам плюс безопасность без CAPTCHA; локальная база без передачи данных третьим лицам; активно поддерживается
  • Минусы: точность фильтрации ниже, чем у Akismet (меньшая база сигнатур); продвинутые функции только в Pro
  • Цена: бесплатная версия полностью функциональна; Pro-тарифы на titansitescanner.com
  • Скачать: 🔗 Titan Anti-spam на WordPress.org | 🔗 Документация

4. Zero Spam

Интерфейс панели управления плагина Zero Spam для WordPress

Zero Spam (более 20 000 активных установок) комбинирует три техники фильтрации: JavaScript-проверку по методу David Walsh (бот без JS-движка не пройдёт), фильтр по IP с подключением баз Stop Forum Spam и Project Honeypot, плюс гео-блокировку с точностью до страны и региона. Всё работает в фоне без CAPTCHA.

Гео-блокировка: отдельная сильная сторона. Если спам идёт из нескольких конкретных стран, а реальных посетителей оттуда нет, два клика в настройках закрывают канал. Широкая поддержка форм: Contact Form 7, WPForms, Gravity Forms, Fluent Forms, wpDiscuz. Базовая версия бесплатна; расширенная API-интеграция с zerospam.org (репутация IP в реальном времени) работает по подписке.

  • Плюсы: три уровня фильтрации без CAPTCHA; гео-блокировка с whitelist-исключениями; широкая поддержка форм
  • Минусы: расширенная защита требует подписки zerospam.org; часть пользователей отмечает навязчивую монетизацию в интерфейсе
  • Цена: бесплатная версия; расширенные функции по подписке zerospam.org
  • Скачать: 🔗 Zero Spam на WordPress.org

5. Hide Trackbacks

Настройки плагина Hide Trackbacks для управления отображением трекбэков WordPress

Hide Trackbacks решает одну задачу: скрывает трекбэки и пингбэки из публичного вида сайта, оставляя их доступными в панели управления. Читатели видят только настоящие комментарии. Вы в админке сохраняете полную картину о реальных упоминаниях сайта.

Это компромисс между полным отключением трекбэков (теряете информацию о честных цитированиях) и открытым разделом, забитым спамом. Плагин не блокирует спам-трекбэки технически: они по-прежнему приходят и пишутся в базу. Он только убирает их с фронтенда. Подойдёт тем, кто хочет следить за реальными упоминаниями, но не показывать трекбэк-мусор читателям.

  • Плюсы: скрывает трекбэки с фронтенда без потери данных в админке; ноль настроек; не влияет на реальные комментарии
  • Минусы: не блокирует спам-трекбэки технически, только скрывает; база данных всё равно засоряется; небольшая аудитория (400+ установок)
  • Цена: полностью бесплатно
  • Скачать: 🔗 Hide Trackbacks на WordPress.org

6. Forget Spam Comment

Страница плагина Forget Spam Comment в каталоге WordPress.org

Forget Spam Comment: около 200 байт JavaScript и никаких настроек. Плагин блокирует прямые обращения к wp-comments-post.php для ботов: маршрут к форме комментариев открывается только когда живой посетитель докручивает до раздела комментариев. Боты, отправляющие запросы напрямую без взаимодействия со страницей, получают отказ. Человек всё делает как обычно.

GDPR-совместим: никаких внешних запросов, никаких данных пользователей на сторону. Работает с кэш-плагинами (требуется очистка кэша после активации). Нет отчётности о заблокированных: вы не узнаете, что именно было поймано. Поэтому Forget Spam Comment лучше ставить как дополнительный слой поверх Akismet или Antispam Bee.

  • Плюсы: около 200 байт JS, без CAPTCHA; ноль настроек; GDPR-совместим; работает с кэшерами
  • Минусы: нет отчётности о заблокированном спаме; не защищает контактные формы; обновлялся в 2025 году
  • Цена: полностью бесплатно
  • Скачать: 🔗 Forget Spam Comment на WordPress.org

Если предпочитаете визуальный формат, ниже видеообзор настройки антиспам-защиты WordPress: от встроенных параметров до подключения плагинов.

Сравнительная таблица: все шесть плагинов

Плагин

Механика

CAPTCHA

Защита форм

Бесплатно

Цена Pro

Akismet

Облачная база паттернов

Нет

Да (с WPForms)

Да (персон.)

€9.95/мес

Antispam Bee

Honeypot + гео + язык

Нет

Нет

Да

-

Titan Anti-spam

Локальная база + безопасность

Нет

Нет

Да

Платно

Zero Spam

JS + IP/гео + контент

Нет

Да

Да (базово)

Подписка

Hide Trackbacks

Скрытие трекбэков

Нет

Нет

Да

-

Forget Spam Comment

JS-маршрутизация

Нет

Нет

Да

-

⁉️🤔 Частые вопросы

Какой плагин выбрать, если бюджет нулевой?

Связка Antispam Bee плюс Zero Spam закрывает большую часть спама бесплатно. Antispam Bee ловит ботов через honeypot без нагрузки на базу данных, Zero Spam добивает остатки через JS-детект и гео-блокировку. Добавьте Hide Trackbacks для чистоты фронтенда: получите многоуровневую защиту без затрат.

Akismet бесплатен для коммерческих сайтов?

Нет. Для персональных блогов Akismet работает по схеме «плати сколько хочешь»: можно указать $0. Для коммерческих сайтов нужен платный тариф. По данным страницы цен на akismet.com: Pro €9.95/мес при годовой оплате (один сайт), Business €47.95/мес (неограниченно сайтов).

Можно ли просто отключить комментарии и забыть о спаме?

Технически да. Отключите в Настройки → Обсуждение и закройте существующие посты. Но вы потеряете обратную связь от читателей, UGC-контент и социальные сигналы: всё это Google учитывает при ранжировании. Для большинства блогов это избыточная мера с ощутимыми потерями.

Помогает ли CAPTCHA от спама в комментариях?

Помогает, но ценой конверсии. reCAPTCHA v3 невидима, но собирает данные (проблема GDPR). hCaptcha приватнее. При этом современные боты обходят CAPTCHA через сервисы ручного решения. CAPTCHA работает как дополнительный рубеж, а не единственная линия обороны.

Нужно ли ставить несколько плагинов или хватит одного?

Одного качественного плагина (Akismet или Antispam Bee) достаточно для подавляющего большинства сайтов. Два с разной механикой: оптимально при высоком потоке комментариев. Три и больше: риск конфликтов перевешивает выгоду для большинства сценариев. Новый плагин всегда тестируйте на стейджинге.

Какой плагин выбрать под вашу задачу

Набор инструментов зависит от типа сайта, требований к приватности и объёма комментариев. Универсального «лучшего» не существует.

Персональный блог с небольшим трафиком: Akismet на персональном тарифе (платить можно $0) плюс встроенная модерация WordPress. Три клика, и закрыто почти всё.

Коммерческий сайт с активным комментированием: Akismet Pro (€9.95/мес) как базовый фильтр плюс Zero Spam как второй рубеж. Такая связка справляется с десятками тысяч комментариев в месяц с минимальным числом ложных срабатываний.

Privacy-first или GDPR-обязательный проект: Antispam Bee (вся обработка на сервере, ни одного внешнего запроса) плюс Hide Trackbacks для чистоты фронтенда. Данные пользователей не покидают ваш сервер.

Нет времени на модерацию совсем: Forget Spam Comment поверх Akismet. Плагин-минималист без настроек отсекает остаточных ботов автоматически.

Больше инструментов против спама, включая специализированные решения для форм и WooCommerce, собрали в подборке из 12 плагинов.

Пятнадцать минут настройки сейчас экономят часы ручной чистки позже. Попробуйте Antispam Bee или Akismet как первый шаг: оба ставятся за один клик. Напишите в комментариях, какой плагин или связку используете вы.