
🚫 Slik stopper du WordPress-kommentarspam: alle 18 løsninger
Kommentarspam ankommer stille. Tre varsler om morgenen, tretti om kvelden. Etter en uke drukner adminpanelet i søppel mens boter hamrer ut forespørsler døgnet rundt.
Søkemotorer ser hver melding. Dusinvis av utgående lenker til lyssky domener drar nettstedets omdømme ned, og ekte lesere finner ikke diskusjon, men en søppelfylling av annonser og phishing-URLer. Tilliten faller raskere enn du rekker å tømme modereringskøen.
Å eliminere spam fullstendig er umulig: bak det står en skyggeindustri med boter, proxy-nettverk og direkte økonomisk motivasjon. Men du kan bygge lagvis forsvar som stopper nesten alt søppel før det lander, uten å røre legitime kommentarer. I denne guiden, alle 18 fungerende metoder: fra et par klikk i standard WordPress-innstillinger til plugin-kombinasjoner og eksterne tjenester.
💡 Rask oversikt:
- Tett grunnleggende hull på 5 minutter: skru av anonyme kommentarer, aktiver forhåndsmoderering, begrens lenker og fjern URL-feltet fra skjemaet.
- Koble til en antispam-plugin med honningkrukke eller skysjekk: Antispam Bee og Akismet fanger boter før kommentarer når databasen.
- Legg til en captcha eller webapplikasjonsbrannmur (Cloudflare / Sucuri) for beskyttelse mot massive automatiserte angrep på HTTP-forespørselsnivå.
- For maksimal isolasjon, erstatt standardskjemaet for kommentarer med et eksternt system (Disqus, Facebook Comments) som håndterer filtreringen selv.
Hvorfor spammere angriper kommentarer

Kommentarspam er ikke hærverk, men forretning. Bak hver søppelmelding ligger enkel matematikk: en bot publiserer hundretusenvis av kommentarer med lenker, og selv en ørliten brøkdel av klikk gir trafikk og lenkemasse som øker søkerangeringer. Det er skalaen som gjør modellen lønnsom.
Det andre målet er phishing: URLer leder til falske innloggingssider eller infiserte nettsteder. En bruker som klikker risikerer påloggingsinformasjonen sin, og Google kan flagge ressursen som skadelig.
Den tredje vektoren er skitten konkurranse. Et massivt angrep på en konkurrents nettsted blåser opp databasen, belaster serveren og oversvømmer varslingskanalen. Gjenoppretting tar timer som bedriftseiere vanligvis ikke har.
Innebygde beskyttelsesmetoder i WordPress
De første ti løsningene krever ingen plugins; alt konfigureres via standard adminpanel. Der det trengs, legger vi til et par linjer kode i functions.php.
1. Skru av kommentarer fullstendig

Den mest radikale og pålitelige metoden. Hvis nettstedet er et visittkort, en landingsside eller en portefølje, er kommentarer unødvendige. Hvorfor holde åpen en dør som ekte besøkende aldri banker på mens boter hamrer løs døgnet rundt?
Metode én: «Innstillinger → Diskusjon», fjern avhukingen for «Tillat at folk sender inn kommentarer på nye innlegg». Metode to: pluginen Disable Comments skrur av kommentarer globalt på alle innleggstyper.
Metode tre: kode. I page.php, erstatt <?php comments_template(); ?> med en utkommentert versjon: WordPress slutter å kalle malen. Det samme gjelder for innlegg i single.php. Eksisterende kommentarer forblir i databasen; bare skjemaet forsvinner.
2. Skru av anonyme kommentarer

Som standard tillater WordPress kommentarer uten navn eller e-post. For en spam-bot er dette en gave: ikke noe behov for å simulere ekte data.
Gå til «Innstillinger → Diskusjon» og aktiver «Kommentarforfatter må fylle ut navn og e-post». Boter som mangler disse feltene blir automatisk avvist. Denne innstillingen disiplinerer også ekte kommentatorer: anonyme svar er sjelden substansielle.
3. Aktiver manuell moderering

Avhukingsboksen «Kommentaren må godkjennes manuelt» betyr at ingen melding vises på nettstedet uten din viten. Ja, dette skaper manuelt arbeid, men for små nettsteder med et dusin ekte kommentarer per dag er det helt akseptabelt.
Forbedring: feltet «Kommentarmoderering» i samme seksjon. Legg inn utløserord der, og kommentarer som inneholder dem blir automatisk merket for gjennomgang. Et godt startsett: http, www, buy, discount, free, click here, viagra, casino.
4. Lukk kommentarer automatisk på gamle innlegg

Spam-boter angriper også gamle innlegg. Et tre år gammelt innlegg i arkivet er like mye et mål for dem, og eieren får vite om problemet sent.
Alternativet «Lukk automatisk kommentarer på innlegg eldre enn X dager» løser dette. Standardverdien er 14 dager; du kan sette 30, 60 eller en hvilken som helst periode. For nyhetsnettsteder er dette obligatorisk: innhold flyttes til arkivet, og kommentarer lukkes.
5. Svarteliste for nøkkelord

WordPress lar deg sette opp en liste med stoppord: enhver kommentar som inneholder ett av dem går rett i papirkurven automatisk, utenom moderering. Feltet ligger i «Innstillinger → Diskusjon»; rull ned til «Ikke-tillatte kommentarnøkler».
Regel: ett ord eller én frase per linje. Ikke overdriv: hvis du legger til wordpress, vil legitime kommentarer også bli fanget opp. Sikt mot spam-markører: casino, farmasøytiske termer, domenesoner kombinert med spesifikke ord.
6. Begrens antall lenker i en kommentar

En søppelkommentar inneholder nesten alltid en lenke; det er hele grunnen til at den eksisterer. WordPress lar deg sette en terskel for når kommentaren skal sendes til moderering.
Standardverdien er 2. Setter du den til 1, betyr det at enhver kommentar med en lenke krever manuell godkjenning. En verdi på 0 sender automatisk alle kommentarer med hyperlenker til søppelpost. For de fleste nettsteder er 1 optimalt: ekte lesere legger sjelden inn mer enn én lenke, mens boter nesten alltid gjør det.
7. Fjern «Nettsted»-feltet fra kommentarskjemaet

URL-feltet i kommentarskjemaet er en magnet for søppelpostere. De ønsker nettopp muligheten til å legge igjen en lenke til sitt eget nettsted, mens «meningen» er autogenerert: «Flott artikkel! Jeg skrev også om dette på mittsøppeldomene punktum ru.»
Fjern feltet ved å legge til kode i functions.php:
1 function wpb_disable_comment_url($fields) { 2 unset($fields['url']); 3 return $fields; 4 } 5 add_filter('comment_form_default_fields', 'wpb_disable_comment_url');
Etter dette inneholder skjemaet kun navn, e-post og tekst. Søppelpostere mister interessen, og ekte lesere merker ikke engang tapet; de har sjelden behov for «Nettsted»-feltet.
8. Deaktiver kommentarer på vedleggssider

WordPress oppretter automatisk en egen side for hver opplastede mediefil: bilder, PDF-er, videoer. Som standard er kommentarer åpne også på disse sidene. For et nettsted med hundre bilder er det hundre ekstra inngangspunkter for søppelpost-boter som eieren vanligvis ikke er klar over.
Utvidelsen Disable Comments på WordPress.org håndterer dette presist: etter aktivering går du til innstillingene og krysser av for innholdstypen «Media». Kommentarer på vedleggssider deaktiveres, mens kommentarer på innlegg og sider forblir aktive.
9. Tillat ikke HTML i kommentarer
Koden nedenfor, lagt til i functions.php, tillater ikke noe HTML-markup i kommentarteksten. Lenker, bilder, fet skrift og kursiv vil alle vises som ren tekst, og tagger blir escaped:
1 function wpb_comment_post($incoming_comment) { 2 $incoming_comment['comment_content'] = htmlspecialchars($incoming_comment['comment_content']); 3 $incoming_comment['comment_content'] = str_replace("'", ''', $incoming_comment['comment_content']); 4 return $incoming_comment; 5 } 6 function wpb_comment_display($comment_to_display) { 7 $comment_to_display = str_replace(''', "'", $comment_to_display); 8 return $comment_to_display; 9 } 10 add_filter('preprocess_comment', 'wpb_comment_post', '', 1); 11 add_filter('comment_text', 'wpb_comment_display', '', 1); 12 add_filter('comment_text_rss', 'wpb_comment_display', '', 1); 13 add_filter('comment_excerpt', 'wpb_comment_display', '', 1); 14 remove_filter('comment_text', 'make_clickable', 9);
Denne metoden fungerer godt for nettsteder der kommentarer ikke trenger markup. Hvis publikummet ditt poster kodeutdrag, bør du la HTML være aktivert og stole på andre beskyttelseslag.
10. Deaktiver trackbacks og pingbacks

Trackbacks er en utdatert varslingsmekanisme mellom blogger. I dag er de primært en søppelpostkanal: de fleste trackback-forespørsler kommer fra boter som aldri leser innlegget.
Deaktiver dem under «Innstillinger → Diskusjon»: fjern avkrysningen for «Tillat lenkevarsler fra andre blogger (pingbacks og trackbacks)». Gamle trackbacks forblir; nye slutter å dukke opp.
Utvidelser og eksterne tjenester
Innebygde metoder er tilstrekkelig for et lite nettsted. Men hvis kommentarene er mange og manuell moderering ikke klarer å holde tritt, er det på tide å koble til spesialiserte verktøy.
11. Akismet: WordPress sin antispam-standard

Akismet følger med hver WordPress-distribusjon. Prinsippet er skybasert sjekk: hver kommentar sammenlignes med en global database med spammønstre som mates av millioner av nettsteder. Søppelpost havner i en kø i stedet for å bli publisert.
Akismet lærer av brukerhandlinger: når en nettstedseier markerer en kommentar som søppelpost eller gjenoppretter en falsk positiv, tar systemet hensyn til det signalet. Tjenesten er gratis for personlige blogger; kommersielle nettsteder har betalte abonnementer med utvidet statistikk.
Fordeler: ingen konfigurasjon nødvendig etter at du har skaffet en API-nøkkel. Ulemper: uten premiumkonto viser den annonser i adminpanelet og ligger etter kommersielle nivåer i nøyaktighet.
12. Sucuri Security: webapplikasjonsbrannmur med botbeskyttelse

Sucuri løser problemet på HTTP-nivå: webapplikasjonsbrannmuren (WAF) analyserer innkommende trafikk og blokkerer forespørsler fra kjente spam-IP-er, botnett og ondsinnede kilder før de når WordPress.
Gratisversjonen inkluderer sikkerhetsrevisjon og overvåking av filintegritet. Betalversjonen legger til WAF med DDoS- og brute force-beskyttelse. For et nettsted med hundrevis av spamkommentarer per dag reduserer Sucuri belastningen radikalt: bot-forespørsler avvises på brannmurnivå før de når PHP og databasen.
13. Antispam Bee: gratis alternativ med honningkrukke

Antispam Bee er en helt gratis utvidelse uten annonser, premiumnivåer eller data sendt til tredjepartsservere. I stedet for skysjekk bruker den lokale teknikker: honningkrukke (et skjult felt som botter fyller ut automatisk), tidtaking for skjemautfylling, språksjekk og regulære uttrykk.
Arsenalet inkluderer klarerte kommentatorer (via e-post eller Gravatar), landssjekk basert på IP og automatisk sletting av søppelpost etter N dager. Utvidelsen er fullt GDPR-kompatibel, lagrer ingen personopplysninger og sender ingen eksternt. Ideell for nettsteder der personvern er viktig og det ikke er budsjett for kommersielle løsninger.
14. Google reCAPTCHA: «menneske eller bot»-verifisering

Google reCAPTCHA avgjør hvem som fyller ut skjemaet: et menneske eller et skript. Den moderne v3-versjonen fungerer uten brukerinteraksjon; ekte besøkende merker ikke sjekken, mens botter treffer en usynlig barriere.
Tilkobling krever en Site Key og Secret Key fra Google reCAPTCHA Admin Console. Populære skjemautvidelser (Contact Form 7, WPForms, Gravity Forms) støtter reCAPTCHA rett ut av boksen; bare sett inn nøklene. For et tilpasset skjema, bruk det offisielle API-et: noen få linjer med JavaScript og token-verifisering på tjenersiden.
Les mer om oppsett i artikkelen vår: styrk WordPress-sikkerheten med usynlig reCAPTCHA.
15. Disqus: eksternt kommentarsystem

Disqus erstatter standard WordPress-skjema med et eksternt system. Spamfiltrering faller på Disqus: algoritmer siler ut søppel basert på en global database fra millioner av nettsteder.
Fordeler: enhetlig leserprofil, reaksjoner og stemming, praktisk moderering, sosial innlogging. Ulemper: kommentarer lagres på Disqus-servere, gratisversjonen har annonser, og sideinnlastingen blir litt tregere på grunn av den eksterne iframen.
16. Facebook-kommentarer

Hvis publikummet ditt er aktivt på Facebook, gir Facebook Comments Plugin en dobbel gevinst: spam forsvinner (Facebook filtrerer det), og engasjementet øker fordi kommentarer vises i brukerens feed og tiltrekker venner.
Ulempe: lesere uten Facebook-konto kan ikke kommentere. Fordel: som med Disqus lagres kommentarer på det sosiale nettverkets servere, ikke i databasen din.
17. Cloudflare: beskyttelse på DNS-nivå

Cloudflare er et CDN og en brannmur mellom besøkende og serveren din. På DNS-nivå filtrerer det ut forespørsler fra kjente botnett og IP-adresser med dårlig rykte.
Det finnes fem sikkerhetsnivåer, fra «Essentially Off» til «I'm Under Attack». For spam-beskyttelse er Lav eller Medium nok. Grunnversjonen er gratis.
Viktig: Cloudflare analyserer ikke kommentarinnhold. Det er en perimeter, ikke en erstatning for en antispam-plugin. Det beste resultatet får du med en kombinasjon: Cloudflare på utsiden pluss Antispam Bee inne i WordPress.
18. Andre velprøvde plugins
Hvis hovedalternativene ikke passer, finnes det noen flere verktøy:
WP Armour: honningkrukke-beskyttelse i sin reneste form, som legger til et skjult felt og sjekker utfyllingstid for skjemaet. Ingen captchaer, ingen API-nøkler. Gratis, med over 100 000 aktive installasjoner.
CleanTalk: en skytjeneste som sjekker kommentarer mot en global database med spam-IP-er og e-poster. Gratisversjonen dekker opptil 1 000 sjekker per måned; betalingsversjonen er rimelig og faktureres årlig per nettsted.
hCaptcha: et uavhengig alternativ til Google reCAPTCHA. Mindre sporing, GDPR-kompatibel, gratis opptil 1 million forespørsler per måned.
Sammenligningstabell for antispam-løsninger
Plugin / tjeneste | Beskyttelsesprinsipp | Pris | Hastighetspåvirkning | Personvern |
|---|---|---|---|---|
Innebygde metoder | WP-nivåfiltre | Gratis | Ingen | Data overføres ikke |
Akismet | Skysjekk | Gratis / fra $10/mnd | Minimal | Data på Automattic-servere |
Antispam Bee | Lokal honningkrukke + mønstre | Gratis | Ingen | Data overføres ikke |
Sucuri | WAF på HTTP-nivå | Gratis / fra $199/år | Minimal | Data på Sucuri-servere |
reCAPTCHA | Atferdsanalyse | Gratis opptil 1M forespørsler | Lav | Data på Google-servere |
Disqus | Ekstern plattform | Gratis / fra $12/mnd | Moderat | Kommentarer på Disqus-servere |
Facebook-kommentarer | Ekstern plattform | Gratis | Moderat | Kommentarer på Facebook-servere |
Cloudflare | WAF på DNS-nivå | Gratis / fra $20/mnd | Ingen (øker hastighet) | Data passerer gjennom Cloudflare |
⁉️🤔 Ofte stilte spørsmål
Kan man helt eliminere spam-kommentarer?
Nei, 100% beskyttelse finnes ikke. Spammere tilpasser stadig algoritmer for å omgå filtre, og selv de beste pluginene slipper gjennom en liten prosentandel søppel. Men lagdelt beskyttelse (innebygde innstillinger + antispam-plugin + WAF) reduserer spam til «én eller to meldinger per måned», noe som er enkelt å rydde opp i manuelt.
Hvilken metode bør en ny blogg med null budsjett velge?
En kombinasjon av tre gratis steg: aktiver manuell moderering (metode 3), begrens lenker til én (metode 6), og installer Antispam Bee (metode 13). Dette tar 10 minutter og koster ingenting. For nyhetssider, legg til automatisk stenging av gamle innlegg (metode 4).
Senker en antispam-plugin sideinnlastingen?
Lokale plugins som Antispam Bee gjør i praksis ikke det: de legger bare til belastning når kommentarskjemaet sendes inn, og påvirker ikke hovedsider. Skytjenester (Akismet, CleanTalk) utfører sjekker asynkront på sine egne servere og påvirker ikke nettstedets lastehastighet.
Hva bør du gjøre hvis spam fortsatt slipper gjennom alle filtre?
Sjekk om boter angriper gamle vedleggssider (metode 8); dette er et vanlig hull. Forsikre deg om at tilbakesporinger er deaktivert (metode 10). Hvis problemet vedvarer, legg til Cloudflare (metode 17): det blokkerer forespørsler fra kjente botnett før de når WordPress.
Er reCAPTCHA nødvendig hvis Antispam Bee allerede kjører?
Ikke nødvendigvis. Antispam Bee blokkerer de fleste boter gjennom honningkrukke og timing selv uten captcha. Legg til en captcha bare hvis spam fortsetter etter at du har installert Antispam Bee; det betyr at angrepet ikke kommer fra enkle boter, men fra mer avanserte skript.
Disqus eller Facebook-kommentarer: hva er best for en blogg?
Disqus hvis publikummet ditt er teknisk og ikke knyttet til ett enkelt sosialt nettverk. Facebook-kommentarer hvis trafikken primært kommer fra Facebook og du ønsker å utvide rekkevidden gjennom brukernes feeds. Et universelt kompromiss er å beholde standard WordPress-skjema med en antispam-plugin: det ekskluderer ingen lesere.
Hva du bør installere på nettstedet ditt i 2026
Antispambeskyttelse følger prinsippet om rimelig tilstrekkelighet: hvert ekstra lag tilfører kompleksitet mens avkastningen avtar. For de fleste nettsteder er en kombinasjon av 3-4 metoder nok.
Grunnleggende WordPress-innstillinger (metode 2, 3, 6 og 7) blokkerer enkle boter på 5 minutter og er gratis. En lokal antispam-plugin (Antispam Bee) kutter av enda et lag gjennom honningkrukke og tidsmåling, også gratis. Ved høy trafikk legger du til Cloudflare i ytterkanten; det avlaster serveren.
Start med metode 2, 3 og 6 med en gang. Tre avkrysningsbokser i administrasjonspanelet, umiddelbare resultater. Legg til resten etter hvert som nettstedet ditt vokser.



