
🔒 Contact Form 7 i reCAPTCHA v3: konfiguracja i ukrywanie plakietki w 2026
Czym jest reCAPTCHA v3 i dlaczego jest potrzebna na Pana/Pani stronie
Spam przez formularze kontaktowe to zmora każdego właściciela WordPressa. Contact Form 7 jest darmowy i elastyczny, ale od razu po instalacji nie filtruje botów. Kilka tygodni po uruchomieniu strony skrzynka mailowa jest zawalona zgłoszeniami „Test form" i linkami do kasyn online.
Google reCAPTCHA v3 rozwiązuje ten problem bez żadnego kliknięcia ze strony użytkownika. W przeciwieństwie do v2, gdzie trzeba zaznaczyć pole „Nie jestem robotem" lub rozpoznawać obrazki z sygnalizacją świetlną, trzecia wersja działa w tle. Algorytm analizuje zachowanie odwiedzającego na stronie i zwraca ocenę od 0.0 (bot) do 1.0 (człowiek). Żadnych captcha, żadnych tarć, po prostu ochrona.
Od 2021 roku Contact Form 7 natywnie wspiera reCAPTCHA v3, począwszy od wersji 5.1. A w 2026 Google uruchomił obowiązkową migrację kluczy na Google Cloud, o tym również opowiem, aby Pana/Pani ochrona nie wyłączyła się w najmniej odpowiednim momencie.
💡 Szybki przegląd:
- Rejestruje Pan/Pani stronę w panelu administracyjnym Google reCAPTCHA i otrzymuje parę kluczy (Site Key + Secret Key)
- Wprowadza Pan/Pani klucze w sekcji „Kontakt → Integracja" w panelu administracyjnym WordPressa
- Contact Form 7 sam sprawdza każde wysłanie formularza przez reCAPTCHA v3, tagi
[recaptcha]nie są już potrzebne - Opcjonalnie ukrywa Pan/Pani plakietkę reCAPTCHA przez CSS i dodaje obowiązkowy tekst o ochronie
- Jeśli ma Pan/Pani stare klucze, migruje je Pan/Pani w Google Cloud Console, w przeciwnym razie przestaną działać
Krok 1: Uzyskujemy klucze reCAPTCHA v3
Usługa jest powiązana z kontem Google, proszę zalogować się na swoje konto Google i przejść na stronę panelu administracyjnego reCAPTCHA.
Formularz rejestracji jest prosty. W polu „Etykieta" proszę podać dowolną zrozumiałą dla siebie nazwę, na przykład domenę strony. Proszę wybrać typ reCAPTCHA v3 i wprowadzić domenę w polu „Domeny" (bez https:// i ścieżki, po prostu example.com).

Proszę kliknąć „Prześlij", a Google pokaże stronę z dwoma kluczami. Site Key jest używany na frontendzie, Secret Key po stronie serwera. Oba będą potrzebne w następnym kroku.

Ważna kwestia: klucze v2 i v3 nie są wymienne. Jeśli miał Pan/Pani już klucze dla starej wersji, proszę zarejestrować stronę ponownie, stare nie będą pasować.
Krok 2: Integrujemy klucze z Contact Form 7
W panelu administracyjnym WordPressa proszę otworzyć sekcję „Kontakt → Integracja". Zobaczy Pan/Pani blok reCAPTCHA z przyciskiem „Ustawienia integracji".

Proszę go kliknąć, pojawią się dwa pola: „Klucz witryny" i „Tajny klucz". Proszę skopiować tutaj Site Key i Secret Key uzyskane w pierwszym kroku i kliknąć „Zapisz zmiany".

Gotowe. Od tego momentu wszystkie formularze utworzone przez Contact Form 7 automatycznie przechodzą weryfikację reCAPTCHA v3. Nie trzeba dodawać żadnych dodatkowych tagów do szablonu formularza, [recaptcha] nie jest już używany, CF7 po prostu ignoruje ten tag, jeśli pozostał ze starej konfiguracji.
Jak sprawdzić, czy ochrona działa? Proszę otworzyć dowolną stronę z formularzem w trybie incognito, spojrzeć w DevTools, w prawym dolnym rogu powinna pojawić się pływająca plakietka reCAPTCHA. Jeśli jest, klucze działają.
Jak ukryć plakietkę reCAPTCHA v3
Plakietka w prawym dolnym rogu irytuje. Zasłania treść, zahacza o przyciski i po prostu wygląda obco na czystym projekcie. Google pozwala ją ukryć, ale pod jednym warunkiem.
Jeśli usuwa Pan/Pani plakietkę, jest Pan/Pani zobowiązany umieścić gdzieś obok formularza (lub w stopce) następujący tekst:
Ta strona jest chroniona przez reCAPTCHA i obowiązują Polityka prywatności oraz Warunki korzystania z usługi Google.
Bez tego narusza Pan/Pani warunki korzystania z usług Google. Moderacja nie śpi.
Najprostszy sposób na ukrycie plakietki to CSS. Proszę dodać te reguły do pliku stylów swojego motywu (lub przez „Wygląd → Dostosuj → Dodatkowy CSS"):
1 /* Скрываем бадж reCAPTCHA v3 */ 2 3 .grecaptcha-badge { 4 visibility: hidden !important; 5 }
Proszę używać visibility: hidden zamiast display: none. Różnica jest subtelna, ale ważna: display: none całkowicie usuwa element z przepływu DOM, przez co reCAPTCHA może działać niestabilnie na niektórych motywach. visibility: hidden zachowuje zajmowane miejsce, skrypt nadal funkcjonuje, a oko nie widzi plakietki.
Tekst o ochronie proszę dodać w stopce strony lub bezpośrednio pod formularzem, na przykład przez niewielki akapit w ustawieniach widżetu.
ReCAPTCHA v3 i migracja na Google Cloud w 2026 roku
Od kwietnia 2026 roku Google przeprowadza obowiązkową migrację klasycznych kluczy reCAPTCHA na platformę Google Cloud. Stare klucze utworzone przez google.com/recaptcha/admin stopniowo przestaną działać, należy je przenieść do projektu Google Cloud Console.
Proces migracji jest nieskomplikowany i zajmuje 5-10 minut. Proszę wejść do konsoli administracyjnej reCAPTCHA, wybrać stronę i kliknąć „Migruj". System zaproponuje utworzenie lub wybranie projektu Google Cloud i przeniesie klucze automatycznie. Kodu nie trzeba zmieniać, Contact Form 7 będzie nadal działać z nowymi kluczami bez poprawek w szablonach.
Jeśli tworzy Pan/Pani klucze po raz pierwszy w 2026 roku, proszę zapoznać się z aktualną dokumentacją Google Cloud Fraud Defense. To nowa nazwa reCAPTCHA w ekosystemie Google Cloud. Dla WordPressa i CF7 nic zasadniczo się nie zmienia: ta sama para kluczy, ten sam interfejs API.
Na wideo konfiguracja krok po kroku reCAPTCHA v3 od zera: od rejestracji kluczy po sprawdzenie działania formularza. Jeśli jest Pan/Pani wzrokowcem i woli oglądać niż czytać, 6 minut czasu ekranowego rozwieje wszystkie pytania.
⁉️🤔 Często zadawane pytania
Czy trzeba aktualizować Contact Form 7, aby działał z reCAPTCHA v3?
Tak. Wsparcie dla reCAPTCHA v3 pojawiło się w Contact Form 7 5.1. Zalecamy utrzymywanie wtyczki w aktualnej wersji, na czerwiec 2026 jest to 6.1.6, jest ona przetestowana z WordPress 7.0 i zawiera poprawki bezpieczeństwa dla przesyłanych plików.
Czy można używać reCAPTCHA v2 i v3 jednocześnie?
Nie, Contact Form 7 działa albo z v2, albo z v3, nie z obiema naraz. Wybór wersji zależy od tego, jakie klucze wprowadził Pan/Pani w sekcji „Kontakt → Integracja". Jeśli potrzebna jest v2 dla konkretnego formularza, trzeba przełączyć klucze dla całej wtyczki, co wpłynie na wszystkie formularze na stronie.
Czy plakietka się ukryje, jeśli ustawię display: none?
Ukryje się, ale nie warto.
display: noneusuwa element z przepływu renderowania, niektóre motywy tracą po tym kontekst wykonania reCAPTCHA i skrypt przestaje poprawnie oceniać odwiedzających. Proszę używaćvisibility: hidden: plakietki nie widać, a reCAPTCHA działa normalnie.
Co się stanie, jeśli nie zmigruję kluczy do Google Cloud?
Klucze utworzone przez klasyczny panel administracyjny
google.com/recaptcha/adminprzestaną przetwarzać żądania. Formularze będą nadal wysyłane, ale reCAPTCHA przestanie je filtrować, spam powróci. Migracja jest bezpłatna dla większości stron o umiarkowanym ruchu, nie warto jej odkładać.
Czy reCAPTCHA v3 działa bez Contact Form 7?
Tak, reCAPTCHA v3 to samodzielny interfejs API Google. Może go Pan/Pani wbudować w dowolny formularz: niestandardowy, przez inną wtyczkę lub na czystym HTML. Contact Form 7 po prostu daje gotową integrację bez programowania.
Co robić ze spamem w Contact Form 7: algorytm podsumowujący
Podstawowe połączenie Contact Form 7 + reCAPTCHA v3 odcina przeważającą większość automatycznego spamu bez żadnych niedogodności dla prawdziwych odwiedzających. Formularz pozostaje taki sam jak był, po prostu pod maską pojawia się inteligentna weryfikacja.
Konfiguracja zajmuje 5 minut: zarejestrował Pan/Pani stronę w Google, skopiował dwa klucze do panelu administracyjnego WordPressa, sprawdził plakietkę. Jeśli plakietka przeszkadza w projekcie, ukrył ją Pan/Pani przez CSS i dodał obowiązkowy wiersz o ochronie obok formularza.
Jeśli ma Pan/Pani stare klucze, proszę nie zapomnieć zmigrować ich do Google Cloud Console. Proces jest automatyczny, kod się nie zmienia, a ochrona nadal działa bez przerwy.
Dla stron ze szczególnie agresywnym spamem sama reCAPTCHA może być niewystarczająca, proszę przyjrzeć się Cloudflare Turnstile jako lżejszej alternatywie lub dodać drugą warstwę przez Akismet do filtrowania treści samych wiadomości.



