Skip to content
🤖 9 Najlepszych wtyczek captcha dla WordPress 2026 (free i pro)

🤖 9 Najlepszych wtyczek captcha dla WordPress 2026 (free i pro)

Spamboty nie chodzą na urlop. Kiedy Pan śpi, one dobijają się do formularza logowania, zaśmiecają komentarze linkami do kasyn i rejestrują dziesiątki fałszywych kont przez checkout WooCommerce. Wstawienie captchy to jedna z pierwszych czynności po instalacji WordPress, którą wielu pomija. I niesłusznie.

Rynek wtyczek captcha dla WordPressa to ponad tysiąc rozwiązań w katalogu WordPress.org. Są wśród nich aktywne projekty z cotygodniowymi aktualizacjami, porzucone wytwory z otwartymi dziurami i zwykły śmieć. Captcha Bank, który jeszcze niedawno trafiał do podobnych zestawień, został w ogóle zamknięty w październiku 2024 z powodu niezałatanej podatności.

Przeczesaliśmy katalog i wybraliśmy dziewięć wtyczek, które realnie działają w 2026 roku. Od niewidocznej Cloudflare Turnstile po klasyczny kod tekstowy bez zewnętrznych API. Każdą sprawdziliśmy na żywo: zainstalowaliśmy, skonfigurowaliśmy, przepuściliśmy przez standardowe formularze WordPressa.

💡 Szybki przegląd:

  • Proszę określić, które formularze potrzebują ochrony: tylko logowanie czy także komentarze, rejestracja, WooCommerce, Contact Form 7.
  • Proszę wybrać typ captchy zgodnie z priorytetem: niewidoczna (Turnstile), chroniąca prywatność (hCaptcha, Friendly Captcha), znana (reCAPTCHA) lub całkowicie autonomiczna, bez zewnętrznych serwisów (Captcha Code).
  • Proszę nie instalować dwóch wtyczek captcha jednocześnie: podwójna weryfikacja nie wzmacnia ochrony, za to gwarantowanie irytuje odwiedzających i generuje konflikty.
  • Po instalacji proszę monitorować logi przez pierwszy tydzień: w razie fałszywych blokad proszę zmniejszyć czułość lub włączyć failover.

Wtyczka

Typ captchy

Dla kogo

Bezpłatnie?

Aktywnych instalacji

Google Captcha

reCAPTCHA v2/v3

Większość stron

Tak / Pro od $23.90

100 000+

Really Simple CAPTCHA

Tekstowa (moduł)

Deweloperzy, CF7

Całkowicie

300 000+

Simple Cloudflare Turnstile

Niewidoczna, prywatna

Prywatność i prostota

Całkowicie

100 000+

CAPTCHA 4WP

Multi-dostawca

Maksimum możliwości

Tak / Premium

100 000+

hCaptcha

Prywatna + przychód

RODO i mikropłatności

Tak / Pro

300 000+

Simple Login Captcha

Trzycyfrowy kod

Tylko ochrona logowania

Całkowicie

10 000+

Login No Captcha reCAPTCHA

reCAPTCHA v2

Tylko logowanie i rejestracja

Całkowicie

60 000+

Friendly Captcha

Proof-of-work

RODO, projekty europejskie

Tak / Pro

10 000+

Captcha Code

Kod wizualny

Autonomiczność, bez API

Całkowicie

100 000+


1. Google Captcha (reCAPTCHA): standardowa ochrona wszystkich formularzy

Panel ustawień Google Captcha w panelu administracyjnym WordPress

Google Captcha od studia bestwebsoft to weteran katalogu z ponad 100 000 aktywnych instalacji. Wtyczka działa z reCAPTCHA v2 (checkbox „Nie jestem robotem") i v3 (niewidoczna weryfikacja na podstawie behawioralnego scoringu), zabezpieczając standardowe formularze: logowanie, rejestrację, komentarze i resetowanie hasła.

W praktyce to wystarcza dla większości stron na WordPressie. Rejestruje Pan stronę w Google reCAPTCHA, otrzymuje Site Key i Secret Key, wstawia je w ustawieniach wtyczki i ochrona jest włączona. Panel administracyjny nie puchnie od dodatkowych menu, nie zauważyliśmy konfliktów z popularnymi motywami.

Z przyjemnych rzeczy: wsparcie dla multisite, ciemny i jasny motyw widżetu, przełączanie między v2 i v3 bezpośrednio z panelu administracyjnego. Formularze WooCommerce również są chronione, wystarczy zaznaczyć odpowiednie strony w ustawieniach.

Widżet reCAPTCHA na stronie logowania WordPress
  • Plusy: darmowa wersja zabezpiecza wszystkie standardowe formularze, minimum ustawień, kompatybilność z WooCommerce i multisite, aktywnie aktualizowana (v1.87, kwiecień 2026).
  • Minusy: tylko Google reCAPTCHA, hCaptcha i Turnstile nie są wspierane; do niestandardowych formularzy własnych potrzebna jest wersja Pro.
  • Cena: Free (wersja podstawowa w katalogu WordPress.org), Pro od $23.90 na stronie bestwebsoft.
  • Pobrać: 🔗 Google Captcha na WordPress.org

2. Really Simple CAPTCHA: moduł tekstowy dla deweloperów

Tekstowe CAPTCHA wtyczki Really Simple CAPTCHA na formularzu

Really Simple CAPTCHA to nie tyle wtyczka, co moduł, z którego inne wtyczki korzystają do generowania tekstowych captcha. Twórcą jest Takayuki Miyoshi, autor Contact Form 7. Liczba 300 000+ instalacji wyjaśnia się prosto: moduł idzie „w pakiecie" z CF7, najpopularniejszą wtyczką formularzy dla WordPressa.

Mechanika jest elementarna: generowany jest obrazek PNG z losowym tekstem, obok tworzony jest tymczasowy plik z hashem poprawnej odpowiedzi. Żadnych sesji PHP, tylko pliki na dysku. Dlatego praktycznie nie ma konfliktów z wtyczkami buforującymi.

Jest jednak pewien niuans: bezpieczeństwo jest tu „naprawdę proste", jak uczciwie napisano w opisie wtyczki. Moduł odcina przypadkowe spamboty, a nie ukierunkowany atak. Dla sklepu internetowego lub strony z danymi poufnymi to za mało.

  • Plusy: 300 000+ instalacji, natywna kompatybilność z Contact Form 7, brak sesji PHP (nie koliduje z cache), nie wymaga kluczy API.
  • Minusy: nie jest samodzielną ochroną, potrzebna jest wtyczka-konsument; podstawowe bezpieczeństwo, nie na poważne ataki; od roku nie było większych aktualizacji (v2.4).
  • Cena: Free.
  • Pobrać: 🔗 Really Simple CAPTCHA na WordPress.org

3. Simple Cloudflare Turnstile: niewidoczna ochrona bez zbierania danych

Ekran ustawień Cloudflare Turnstile w konsoli WordPress

Cloudflare Turnstile to najświeższy gracz na rynku captcha i zmienia on zasady gry. W przeciwieństwie do reCAPTCHA, Turnstile nie zbiera danych osobowych, nie ustawia ciasteczek i nie wymaga od odwiedzającego klikania w checkbox ani rozwiązywania obrazków. Weryfikacja odbywa się całkowicie w tle: wywołanie JavaScript po stronie Cloudflare analizuje behawioralne sygnały przeglądarki w ułamku sekundy.

Wtyczka Simple Cloudflare Turnstile od Elliota Sowersby'ego (RelyWP) to najpopularniejszy sposób na dodanie Turnstile do WordPressa: 100 000+ instalacji, 248 opinii, ocena 4.9 w katalogu. Wspiera standardowe formularze WordPressa, WooCommerce, Contact Form 7, WPForms, Gravity Forms i Elementor, wszystko od ręki.

Z naszego doświadczenia konfiguracja zajmuje dokładnie dwie minuty: rejestruje Pan stronę w Cloudflare (bezpłatnie), otrzymuje Site Key i Secret Key, wstawia do wtyczki, wybiera formularze, gotowe. Żadnego Google, żadnych polityk prywatności stron trzecich.

  • Zalety: całkowicie niewidoczna weryfikacja, zerowe zbieranie danych osobowych, w 100% bezpłatna, obsługa popularnych wtyczek do formularzy, ocena 4.9.
  • Wady: wymagane jest konto Cloudflare (samo w sobie bezpłatne, ale to dodatkowy krok); w przypadku niestandardowych formularzy konieczna jest ręczna integracja.
  • Cena: całkowicie bezpłatnie.
  • Pobierz: 🔗 Simple Cloudflare Turnstile na WordPress.org

4. CAPTCHA 4WP: wielu dostawców i zaawansowana konfiguracja

Kreator konfiguracji CAPTCHA 4WP z wyborem wersji reCAPTCHA

Wcześniej ta wtyczka nazywała się Advanced NoCaptcha & Invisible Captcha i należała do Melapress. W 2025 roku została przejęta przez WPKube i obecnie funkcjonuje jako CAPTCHA 4WP, jedna z najbardziej elastycznych wtyczek CAPTCHA dla WordPressa z ponad 100 000 aktywnych instalacji.

Główną zaletą jest obsługa trzech dostawców w jednej wtyczce. Darmowa wersja współpracuje z Google reCAPTCHA (v2 checkbox, v2 invisible, v3 score-based). Wersja Premium dodaje hCaptcha i Cloudflare Turnstile, a także integrację z WooCommerce, Contact Form 7, Gravity Forms, WPForms i Elementor na jedno kliknięcie.

Przydatną funkcją jest mechanizm awaryjny dla reCAPTCHA v3. Jeśli Google zwróci niski wynik i uzna odwiedzającego za bota, wtyczka wyświetla pole wyboru v2 jako opcję zapasową. W praktyce zapobiega to sytuacjom, gdy prawdziwa osoba nie może się zalogować ani wysłać formularza z powodu fałszywego alarmu v3.

  • Zalety: trzech dostawców w jednej wtyczce, mechanizm awaryjny dla v3, wizualny kreator konfiguracji, automatyczne wykrywanie języka odwiedzającego, geoblokowanie (Premium).
  • Wady: hCaptcha i Turnstile tylko w wersji Premium; ostatnia aktualizacja rok temu (v7.6.0); część negatywnych opinii dotyczy konfliktów po aktualizacjach.
  • Cena: Free (wersja podstawowa z reCAPTCHA), Premium na stronie WPKube.
  • Pobierz: 🔗 CAPTCHA 4WP na WordPress.org

5. HCaptcha: prywatność i dochód z każdej captchy

Widżet hCaptcha na stronie formularza kontaktowego WordPress

hCaptcha, bezpośredni konkurent Google reCAPTCHA, ma dwie unikalne cechy. Pierwsza: prywatność. hCaptcha nie buduje profilu reklamowego użytkownika i od razu spełnia wymogi RODO oraz CCPA. Druga: właściciel witryny otrzymuje mikropłatności za każdym razem, gdy odwiedzający rozwiąże captchę. Kwoty są niewielkie, ale dla serwisu z tysiącami formularzy dziennie jest to odczuwalne.

Wtyczka hCaptcha for Forms and More obsługuje praktycznie każdy formularz: standardowy login, rejestrację, komentarze, WooCommerce, Contact Form 7, WPForms, BuddyPress, bbPress. Darmowa wersja w zupełności wystarcza dla typowej witryny.

Ciekawostka: wtyczka wykorzystuje uczenie maszynowe, aby odróżniać boty od ludzi, i z czasem staje się coraz dokładniejsza. Zaawansowane raporty w wersji Pro pokazują, ilu odwiedzających przeszło weryfikację i z jakim prawdopodobieństwem byli wśród nich boty.

  • Plusy: nie narusza prywatności, płaci właścicielowi witryny za rozwiązane captche, obsługuje większość popularnych wtyczek formularzy, aktywne aktualizacje.
  • Minusy: wymagana rejestracja na hCaptcha.com; widget jest bardziej widoczny niż niewidoczne odpowiedniki; dla niestandardowych formularzy potrzebna jest ręczna integracja.
  • Cena: Free (podstawowa), Pro na stronie hCaptcha.
  • Pobierz: 🔗 hCaptcha na WordPress.org

6. Simple Login Captcha: trzycyfrowy kod dla strony logowania

Formularz logowania WordPress z trzycyfrowym kodem Simple Login Captcha

Najbardziej minimalistyczna wtyczka w zestawieniu. Simple Login Captcha robi dokładnie jedną rzecz: dodaje pole z trzycyfrową liczbą na stronie logowania WordPress. Żadnych ustawień, kluczy API, obrazków, ciasteczek ani sesji serwerowych. Instalujesz i działa.

Losowa liczba jest generowana przez JavaScript i wyświetlana nad polem wprowadzania. Odwiedzający wpisuje poprawną liczbę, dostęp zostaje przyznany. Obsługuje logowanie WooCommerce i multisite.

Wtyczka uczciwie ostrzega: ochrona jest przeznaczona przeciw przypadkowym botom, które próbują złamać hasło metodą brute force. Jeśli ktoś celowo przeanalizuje kod wtyczki i napisze bota specjalnie pod nią, zabezpieczenie można obejść. Jednak dla witryny bez formularzy, która potrzebuje jedynie ochrony logowania przed szumem ataków brute force, jest to proste i skuteczne rozwiązanie.

  • Plusy: zero konfiguracji, nie zbiera danych, działa natychmiast po aktywacji, kompatybilna z WooCommerce.
  • Minusy: ochrona tylko strony logowania; możliwa do obejścia przy ukierunkowanym ataku; ocena 3.9, część użytkowników skarży się na fałszywe blokady.
  • Cena: Free.
  • Pobierz: 🔗 Simple Login Captcha na WordPress.org

7. Login No Captcha reCAPTCHA: lekka reCAPTCHA dla logowania i rejestracji

Pole wyboru Google reCAPTCHA na formularzu logowania WordPress

Kolejna wąsko wyspecjalizowana wtyczka, tym razem od Roberta Peake’a. Login No Captcha reCAPTCHA dodaje Google reCAPTCHA (v2 checkbox) na strony logowania, rejestracji i resetowania hasła, zarówno standardowe WordPress, jak i WooCommerce.

W przeciwieństwie do Google Captcha od bestwebsoft, ta wtyczka rozwiązuje dokładnie jedno zadanie i nie próbuje objąć wszystkich formularzy w witrynie. Jest bardzo lekka, nie dodaje menu w panelu administracyjnym (tylko stronę ustawień) i po wpisaniu kluczy działa od razu.

Twórca poświęcił wiele uwagi bezpieczeństwu samej wtyczki: wersja 1.8.1 załatała kilka potencjalnych wektorów XSS, usunęła niebezpieczny fallback cURL i podniosła minimalną wersję PHP do 7.4.

  • Plusy: minimalistyczna, sprawdzona (ponad 60 000 instalacji), regularne aktualizacje bezpieczeństwa, WooCommerce od ręki.
  • Minusy: tylko reCAPTCHA v2 checkbox; nie chroni komentarzy ani niestandardowych formularzy; whitelist po IP, potencjalna luka przy nieprawidłowej konfiguracji.
  • Cena: Free.
  • Pobierz: 🔗 Login No Captcha reCAPTCHA na WordPress.org

8. Friendly Captcha: dowód pracy bez udziału użytkownika

Baner Friendly Captcha z ustawieniami w konsoli WordPress

Friendly Captcha stosuje zasadniczo inne podejście: zamiast zmuszać odwiedzającego do klikania sygnalizacji świetlnej lub wpisywania zniekształconego tekstu, wtyczka rozwiązuje zadanie kryptograficzne w tle. To proof-of-work: przeglądarka odwiedzającego poświęca kilka sekund czasu obliczeniowego na rozwiązanie zagadki, udowadniając, że za ekranem jest człowiek, a nie skrypt.

Dla użytkownika proces jest całkowicie niewidoczny. Żadnych checkboxów, wybierania obrazków z autobusami czy wpisywania zniekształconego tekstu. I, co kluczowe, żadnego zbierania danych osobowych. Friendly Captcha jest zgodna z RODO z założenia: nie używa ciasteczek, nie przechowuje adresów IP, nie buduje profili behawioralnych.

Ponad 10 000 aktywnych instalacji i 18 opinii, to jeszcze nie gigant, ale podejście zasługuje na uwagę. Szczególnie w przypadku europejskich projektów, gdzie poufność jest twardym wymogiem regulatorów.

  • Zalety: zerowa interakcja z użytkownikiem, pełna prywatność, zgodność z RODO w samej konstrukcji, nie wykorzystuje plików cookie stron trzecich.
  • Wady: wymaga JavaScript (bez niego ochrona nie działa); mniej instalacji i opinii niż u konkurencji; na słabszych urządzeniach obliczenia w tle mogą być odczuwalne.
  • Cena: Free (podstawowa), plany Pro na stronie Friendly Captcha.
  • Pobierz: 🔗 Friendly Captcha na WordPress.org

9. Captcha Code: klasyczny kod wizualny bez zewnętrznych serwisów

Captcha Code z kodem alfanumerycznym na stronie logowania WordPress

Captcha Code od WebFactory, klasyczna tekstowa captcha bez zewnętrznych serwisów. Wtyczka generuje obrazek z literami i cyframi, odwiedzający wpisuje kod i formularz zostaje wysłany. Żadnych kluczy Google, zewnętrznych API, rejestracji, wszystko odbywa się na Pana/Pani serwerze.

Ponad 100 000 instalacji i niedawna aktualizacja (v3.31, kwiecień 2026) potwierdzają: wtyczka jest aktywna i wspierana. Konfiguracja jest elementarna: wybiera Pan/Pani formularze (logowanie, rejestracja, komentarze, resetowanie hasła), typ kodu (litery, cyfry lub oba), wielkość liter i gotowe.

Wtyczka jest w pełni autonomiczna. To zarówno zaleta (brak zależności od Google czy Cloudflare), jak i wada (brak uczenia maszynowego do odróżniania botów od ludzi, jak w hCaptcha czy reCAPTCHA v3). Jednak dla projektów, w których ważna jest niezależność od zewnętrznych serwisów, jest to doskonała opcja.

  • Zalety: w pełni autonomiczna (niezależna od zewnętrznych API), niedawno aktualizowana, ponad 100 000 instalacji, wsparcie dla języka ukraińskiego w interfejsie.
  • Wady: tylko weryfikacja wizualna (omijana przez OCR), brak trybu niewidocznego, część opinii wskazuje na powtarzające się kody.
  • Cena: Free.
  • Pobierz: 🔗 Captcha Code na WordPress.org


⁉️🤔 Często zadawane pytania

Czy captcha na stronie jest potrzebna w 2026 roku?

Jest potrzebna. Spamboty stały się inteligentniejsze, a masowy spam przez formularze kontaktowe i komentarze nigdzie nie zniknął. Zgodnie z raportem Akismet za 2025 rok, automatyczne systemy blokują ponad 99% komentarzy spamowych na WordPressie, a captcha pozostaje pierwszą linią obrony dla formularzy, które nie przechodzą przez Akismet. Jeśli na stronie jest formularz kontaktowy, rejestracja lub komentarze, captcha jest obowiązkowa.

Która captcha jest lepsza: reCAPTCHA, hCaptcha czy Turnstile?

To zależy od priorytetu. Jeśli ważna jest prywatność, proszę wybrać Turnstile (niewidoczna, bez zbierania danych). Jeśli chce Pan/Pani zarabiać na captchy, hCaptcha płaci za każde rozwiązanie. Jeśli potrzebne jest maksymalne pokrycie i znajomy interfejs, reCAPTCHA. W praktyce dla typowej strony różnica w ochronie między nimi jest minimalna: wszystkie trzy doskonale radzą sobie z botami. Turnstile wygrywa wygodą (odwiedzający w ogóle nic nie widzi), hCaptcha, prywatnością plus mikropłatnościami, reCAPTCHA, ekosystemem i liczbą integracji.

Czy można używać dwóch captch jednocześnie?

Technicznie tak, ale w praktyce pogarsza to doświadczenie użytkownika i tworzy konflikty między wtyczkami. Podwójna weryfikacja nie daje podwójnej ochrony: bot, który ominął jedną captchę, z dużym prawdopodobieństwem ominie i drugą. Lepiej zainstalować jedną solidną wtyczkę i uzupełnić ją rozwiązaniem antyspamowym bez captchy, na przykład Akismet lub CleanTalk.

Co zrobić, jeśli captcha blokuje prawdziwych użytkowników?

Proszę sprawdzić ustawienia czułości. W reCAPTCHA v3 należy obniżyć próg oceny scoringowej (domyślnie 0.5, proszę spróbować 0.3). W hCaptcha proszę przełączyć z „always challenge" na „auto". W CAPTCHA 4WP proszę włączyć failover: przy niskim skorze v3 wtyczka pokaże checkbox v2 zamiast blokować. I koniecznie proszę monitorować logi przez pierwsze kilka dni po instalacji, to rozwiąże większość problemów.

Czy captcha zastępuje inne środki bezpieczeństwa?

Nie. Captcha chroni formularze przed automatycznym wysyłaniem, ale nie chroni przed włamaniem przez luki we wtyczkach, łamaniem haseł przez XML-RPC ani kradzieżą sesji. Captcha to jedna warstwa w strategii ochrony. Minimalny zestaw dla bezpieczeństwa WordPressa: captcha na formularzach + firewall (Wordfence lub Solid Security) + wyłączony XML-RPC (jeśli nie jest używany) + automatyczne aktualizacje wtyczek i rdzenia.

Która wtyczka captchy jest najlżejsza dla serwera?

Simple Login Captcha: mniej niż 10 KB kodu, żadnych ustawień, nie tworzy tabel w bazie danych. Ale chroni tylko stronę logowania. Z uniwersalnych, Simple Cloudflare Turnstile: weryfikacja odbywa się po stronie Cloudflare, Pana/Pani serwer jedynie sprawdza odpowiedź przez lekki request API.

Czy captcha jest potrzebna, jeśli już jest zainstalowany Akismet?

Akismet chroni tylko komentarze. Formularze rejestracji, logowania, resetowania hasła i formularze kontaktowe pozostają otwarte. Captcha na logowaniu chroni przed brute force, na rejestracji, przed fałszywymi kontami, na formularzu kontaktowym, przed spamowymi zgłoszeniami. To różne linie obrony, uzupełniają się, a nie zastępują.


Co instalować na WordPressie w 2026 roku: podsumowanie

Dziewięć wtyczek pokrywa całe spektrum scenariuszy: od „po prostu chronić logowanie" do „pełna kontrola nad każdym formularzem z analityką i geoblokowaniem". Matryca do szybkiego wyboru:

  • Jeśli potrzebne jest minimum działań, proszę wybrać Simple Cloudflare Turnstile. Dwie minuty konfiguracji, całkowicie za darmo, niewidoczna dla odwiedzającego. Nasz główny wybór dla typowej strony w 2026 roku.
  • Jeśli ważna jest prywatność i RODO, Friendly Captcha lub hCaptcha. Obie nie zbierają danych osobowych, Friendly Captcha dodatkowo w ogóle nic nie pokazuje odwiedzającemu.
  • Jeśli potrzebne jest maksimum możliwości w jednej wtyczce, CAPTCHA 4WP. Trzech dostawców, failover, geoblokowanie, flagowy zestaw.
  • Jeśli jest już zainstalowany Contact Form 7, Really Simple CAPTCHA najprawdopodobniej już działa. Proszę sprawdzić i dodać coś z głównej listy dla pozostałych formularzy.
  • Jeśli potrzebna jest tylko ochrona logowania, Simple Login Captcha lub Login No Captcha reCAPTCHA. Pierwsza, zupełnie bez ustawień, druga, ze znajomym checkboxem Google.

Proszę zacząć od darmowej wersji dowolnej wtyczki z listy na stronie testowej. Proszę upewnić się, że formularz się wysyła, użytkownicy nie są blokowani, a spam przestał napływać. Następnie proszę aktywować na głównej stronie i monitorować logi przez kilka dni. A jakiej wtyczki captchy Pan/Pani używa? Proszę napisać w komentarzach, ciekawie jest porównać rzeczywiste doświadczenia.