
🚫 Slik stopper du spam fra Contact Form 7 i WordPress
Tilbakemeldingsskjema som drukner i spam? Dusinvis av tomme innsendinger hver dag som tetter innboksen din mens reelle kundeforespørsler forsvinner i søppelet.
Contact Form 7, den mest populære gratis kontaktskjema-pluginen for WordPress, har over 5 millioner aktive installasjoner. Denne populariteten har gjort den til mål nummer én for spamroboter: de finner WordPress-nettsteder, identifiserer den standardiserte skjema-URL-en og oversvømmer den med tusenvis av automatiserte innsendinger.

Du trenger ikke å deaktivere skjemaet eller legge til en klønete CAPTCHA. Nedenfor finner du fem fungerende metoder, fra innebygde CF7-funksjoner til spesialiserte pluginer. Ingen av dem krever kode: alt konfigureres via administrasjonspanelet på 10-15 minutter.
💡 Rask oversikt:
- Aktiver den innebygde CF7-quizen (roboter kan ikke svare på spørsmål)
- Sett en minimumsmeldingslengde for å blokkere spam med ett ord
- Koble til Akismet for smart filtrering basert på en global database over spammere
- Installer CF7 Apps med en honningfelle (et skjult felt bare roboter kan se)
- Siste utvei: Really Simple CAPTCHA (enkel, men utdatert beskyttelse)
1. Innebygd quiz i Contact Form 7
Den mest undervurderte, men likevel effektive metoden. CF7 lar deg legge til en [quiz]-tagg i skjemaet ditt: et enkelt spørsmål ethvert menneske kan svare på, men som en robot ikke kan.
Slik fungerer det: du stiller et spørsmål som «Hva er tre pluss fire?» eller «Hvilket år er det nå?» og angir det riktige svaret etter en vertikal strek. Hvis den besøkende svarer feil, vil ikke skjemaet bli sendt inn.
1 [quiz math-test "Сколько будет три плюс четыре?|7"]
Roboter analyserer ikke konteksten til et spørsmål; de fyller bare ut felt og klikker «Send». Quizen bryter denne logikken fullstendig.
Fordeler: gratis, fungerer rett ut av boksen, senker ikke farten på nettstedet, legger ikke til noen pluginer. Det er bare én ulempe: teoretisk sett kunne en målrettet robot bygget for et spesifikt nettsted trenes til å svare. Men for de aller fleste nettsteder er dette scenarioet overdrevet: spammere bruker ikke tid på å manuelt omgå en enkelt blogg.
2. Minimum og maksimum meldingslengde

En betydelig del av automatisert spam består av korte meldinger på to eller tre ord, eller til og med et enkelt tall. Spammernes logikk er enkel: oversvøm så mange skjemaer som mulig på minimal tid. Ingen kommer til å bruke ressurser på å generere sammenhengende tekst.
CF7 støtter parameterne minlength og maxlength direkte i feltets kortkode:
1 [textarea your-message minlength:20 maxlength:500]
Tjue tegn er et trygt minimum: en ekte kunde skriver «Hei, jeg er interessert i fraktkostnader», mens en robot sender «12345» eller «Kjøp nå billig». Alt som er kortere enn 20 tegn blir avvist før innsending.
Parameteren maxlength beskytter også mot en annen angrepsvektor: ekstremt lange meldinger der roboter setter inn tusenvis av nøkkelord for SEO-spam. Fem hundre tegn dekker enhver normal forespørsel, men kutter av tekstveggene.
Det er ingen ulemper her; denne metoden bør alltid være aktivert, uavhengig av andre tiltak.
3. Akismet: smart spamfiltrering

Akismet er en skybasert antispam-tjeneste fra Automattic (WordPress-teamet). Den analyserer innhold i innsendinger, kryssjekker det mot en global database over kjente spammere, og tar en avgjørelse i løpet av millisekunder. Ifølge tjenesten selv blokkerer Akismet 99,8% av spam på WordPress-nettsteder.
Det er ikke alle som vet at Akismet fungerer med mer enn bare kommentarer; den fungerer også med Contact Form 7. Etter at du har installert utvidelsen og aktivert API-nøkkelen (gratis for ikke-kommersielle nettsteder), legger du til en liten integrasjon, så sjekker Akismet automatisk CF7-skjemafelter for spammønstre.
I praktiske tester på et nettsted med høy trafikk reduserte Akismet alene spammengden med omtrent to tredjedeler. Den resterende tredjedelen håndteres ved å kombinere den med quiz og minimumslengde, noe som resulterer i tilnærmet null useriøse innsendinger uten en eneste CAPTCHA.
4. CF7 Apps: honeypot og hCaptcha i én utvidelse

Den klassiske Contact Form 7 Honeypot har vokst til CF7 Apps, en modulær utvidelse som legger til flere funksjoner i CF7 samtidig. To av dem er relevante her.
Honeypot er et skjult fellefelt. Et usynlig inndatafelt legges til i skjemaet, stylet via CSS slik at ekte besøkende ikke kan se eller fylle det ut. En bot analyserer imidlertid HTML-koden, finner feltet og fyller det ut, og slik blir den fanget. Utvidelsen ser den utfylte honeypot-en og blokkerer innsendingen.
Den legges til med én enkelt shortcode:
1 [honeypot honeypot-837]
Du kan endre tallene i navnet; dette gjør livet vanskeligere for boter som lærer seg å omgå standard feltnavn.
hCaptcha er et moderne alternativ til reCAPTCHA som ikke samler inn brukerdata. Etter at du har hentet nøkler fra hCaptcha-nettstedet, aktiveres den med én enkelt avkrysningsboks i CF7 Apps-innstillingene, og en widget vises på skjemaet som de fleste ekte besøkende ikke en gang legger merke til.
Begge funksjonene fungerer uavhengig: du kan aktivere bare honeypot, bare hCaptcha, eller begge deler. Utvidelsen vedlikeholdes aktivt (siste versjon: 2026), i motsetning til mange konkurrenter.
5. Really Simple CAPTCHA: et reservelternativ

Really Simple CAPTCHA ble laget av samme utvikler som Contact Form 7, så de to pluginene fungerer sammen uten konflikter. Den genererer et enkelt bilde med en kode som må tastes inn for å sende inn skjemaet.
Oppsettet er enkelt: installer pluginen, legg til taggen [captchac] i CF7-skjemaet ditt, så fungerer det.
Denne metoden har imidlertid noen ulemper. For det første har ikke pluginen fått større oppdateringer på lenge og har ikke blitt offisielt testet med de nyeste WordPress-versjonene, selv om brukere bekrefter at den fungerer opp til WP 6.9. For det andre krever den GD + FreeType-biblioteket på serveren, noe som kan mangle på billig hosting. For det tredje irriterer en tekstbasert CAPTCHA brukerne merkbart, og enkelte ekte besøkende forlater skjemaet uten å fylle det ut.
Vi anbefaler å prøve Really Simple CAPTCHA bare hvis de fire første metodene ikke ga resultater. I de fleste tilfeller er en kombinasjon av quiz, minimumslengde og Akismet nok.
🔗 Really Simple CAPTCHA på WordPress.org
Hva som fungerte i vårt tilfelle
En kunde kom til oss med et problem: Contact Form 7 på et nettsted med rundt 10 000 unike besøkende per måned mottok dusinvis av spam-innsendelser daglig. Vi gikk fram steg for steg:
- Vi installerte Akismet, og spam falt fra flere dusin til 5-10 meldinger om dagen.
- Vi la til en
[quiz]med spørsmålet «Hva er to pluss to?» og bare sporadisk spam slapp gjennom. - Vi aktiverte
minlength:20for meldingsfeltet, og spam forsvant helt.
Kombinasjonen av tre metoder uten en eneste CAPTCHA løste problemet på en halvtimes arbeid. Ikke en eneste ekte kunde klaget over ulemper: de la ikke engang merke til endringene fordi quizen ser naturlig ut og en grense på 20 tegn er usynlig under vanlig kommunikasjon.
Hvis du akkurat har begynt å bekjempe spam, installer Akismet som ditt første forsvarsverk. Det er den kraftigste frittstående løsningen som ikke trenger en honeypot eller CAPTCHA for grunnleggende beskyttelse. Legg deretter til lag etter behov, gjennom prøving og feiling, og følg med på spam-statistikken etter hver endring.
⁉️🤔 Ofte stilte spørsmål
Hvorfor ikke bruke Google reCAPTCHA?
reCAPTCHA v2 med trafikklys og broer blokkerer roboter, men på bekostning av brukeropplevelsen. Ifølge forskning fra brukervennlighetslaboratorier forlater én av fem besøkende et skjema når de ser en CAPTCHA. reCAPTCHA v3 fungerer usynlig, men krever integrasjon via en ekstra plugin for CF7 og har problemer med falske positiver. Den innebygde CF7-quizen løser det samme problemet uten eksterne tjenester. Vi bruker ikke reCAPTCHA der en CF7-quiz og honeypot er nok: quizen belaster ikke nettstedet med eksterne forespørsler til Google og samler ikke inn besøksdata. For prosjekter der Googles antispam er avgjørende, finnes det egne bro-pluginer i WordPress-katalogen.
Kan jeg klare meg med bare én metode?
Det avhenger av spamvolumet. Et nettsted med lav trafikk klarer seg ofte med bare Akismet eller bare quizen. Et nettsted med tusenvis av daglige besøkende vil nesten helt sikkert trenge en kombinasjon av to til tre metoder: spammere bruker skybaserte botnett, og det som stoppet én bot, vil en annen omgå.
I praksis starter vi med Akismet. Hvis spam reduseres til et akseptabelt nivå, stopper vi der. Hvis ikke, legger vi til quizen. Hvis det fortsatt ikke er nok, legger vi til en honeypot via CF7 Apps. Gradvis lagdeling er bedre enn å installere fem pluginer samtidig; hvert nytt lag gir bare mening når det forrige ikke er tilstrekkelig.
Hvordan er CF7 Apps bedre enn den gamle Contact Form 7 Honeypot?
Den gamle Contact Form 7 Honeypot-pluginen gjorde bare én ting: den la til et skjult felt. CF7 Apps er den moderne etterfølgeren fra den aktive utvikleren Saad Iqbal. I tillegg til honeypot håndterer den hCaptcha, lagrer innsendinger i databasen, omdirigering etter innsending, webhooks og ACF-integrasjon, alt i én plugin.
Alle moduler er uavhengige: hvis du bare aktiverer honeypot, er det alt som kjører, uten ekstra kode. Pluginen er oppdatert i 2026 og kompatibel med gjeldende WordPress-versjoner, i motsetning til den gamle enkeltfunksjons-Honeypot, som ikke lenger vedlikeholdes.
Bør jeg installere alle fem metodene samtidig?
Nei, og vi anbefaler det ikke. Hver ekstra plugin senker hastigheten på nettstedet og legger til et potensielt feilpunkt. Start med én eller to metoder, følg med på resultatene i en uke, og avgjør deretter om du skal legge til et nytt lag.
Minimumsstakken for de fleste nettsteder: Akismet + minimum meldingslengde. Dette er nok i de aller fleste tilfeller. Legg til quizen når spam fortsetter å komme til tross for Akismet. Legg til honeypot hvis roboter lærer å omgå quizen (et sjeldent scenario). Legg til en CAPTCHA bare når ingenting annet har hjulpet.
Hva om spam fortsetter til tross for alt?
Sjekk om spam omgår CF7: noen temaer og pluginer legger til sine egne kontaktskjemaer som CF7 ikke kontrollerer. Utelukk også manuell spam: hvis meldingene er sammenhengende og relevante, men av reklamekarakter, er det ekte personer, som tekniske metoder er maktesløse mot.
Som en siste utvei bør du vurdere å bytte skjemaplugin. Gravity Forms og WPForms har mer aggressive innebygde antispammekanismer og offisiell, ferdig integrert støtte for Google reCAPTCHA uten ekstra pluginer.
Hvilken spambeskyttelsesmetode du bør velge
Valget avhenger av én parameter: volumet av søppeltrafikk på et bestemt nettsted. Det finnes ingen universell «silver bullet»: et brosjyrenettsted på tre sider og et forum med tusen brukere krever ulike beskyttelsesnivåer.
Hvis du akkurat har begynt, aktiver Akismet og angi en minimum meldingslengde (minlength:20). Disse to trinnene tar ti minutter og blokkerer hoveddelen av automatisert spam uten en eneste CAPTCHA og uten brukerklager.
Hvis spam fortsetter etter Akismet, legg til en [quiz]. Roboter svarer ikke på spørsmål; folk svarer uten å tenke. Den tredje forsvarslinjen er CF7 Apps med en honeypot-felle: et skjult felt den ekte besøkende ikke vet noe om.
Og husk: hver ny plugin er en avveining mellom sikkerhet og netthastighet. Bygg opp beskyttelsen gradvis, og kutt spam lag for lag. Den ideelle konfigurasjonen er en der spam er null og den besøkende ikke en gang merker at skjemaet har noen beskyttelse i det hele tatt.



