Skip to content

Wszystko o WordPressie, tworzeniu stron — i nie tylko

🚫 Jak chronić WordPress przed spamem: 6 wtyczek i wbudowane ustawienia 2026

🚫 Jak chronić WordPress przed spamem: 6 wtyczek i wbudowane ustawienia 2026

Otworzyli Państwo sekcję komentarzy, a tam 300 wiadomości przez noc. Kasyno, tabletki, „przebiegi" z SEO. Ani jednego żywego czytelnika.

Bez ochrony to norma. Według danych Akismet, spam stanowi ponad 99% wszystkich komentarzy na przeciętnej stronie WordPress. Konsekwencje są potrójne: spadek pozycji w wyszukiwarce przez śmieciowe linki wychodzące, ryzyko dla czytelników (linki prowadzą do szkodliwych zasobów), rozdmuchanie bazy danych setkami zbędnych wpisów. Tysiące wierszy w wp_comments spowalniają stronę i zwiększają kopie zapasowe.

Dobra wiadomość: WordPress przewiduje wbudowane narzędzia moderacji, a dodatkowo dostępnych jest sześć wtyczek o zasadniczo różnych mechanizmach. Przeanalizujemy jedno i drugie.

💡 Szybki przegląd:

  • Rozkładamy na czynniki trzy kanały spamu: boty, spam ręczny i trackbacki, pokazujemy, jak rozpoznać każdy z nich
  • Konfigurujemy wbudowaną ochronę WordPress: moderacja, czarne listy, wyłączenie pingbacków
  • Porównujemy sześć wtyczek antyspamowych o różnej mechanice i dobieramy zestaw do scenariusza

Jak spam w komentarzach niszczy stronę

Przykład spamowych komentarzy w kolejce moderacyjnej WordPress

Spam w komentarzach to każde nieistotne ogłoszenie z linkiem zwrotnym. Spamer nie potrzebuje Państwa treści. Potrzebuje adresu URL do swojej witryny w treści komentarza, w polu „Website" lub przez trackbacki.

Spam napływa trzema drogami. Boty obchodzą tysiące stron i wrzucają szablonowe wiadomości partiami: „Great post! Check out my site". Biorą ilością: setki na dobę. Spam ręczny piszą żywi ludzie za pieniądze. Jakość jest wyższa: linki ukrywają w spacjach lub znakach interpunkcyjnych, przez co filtr automatyczny je przepuszcza. Trackbacki pomyślano jako uczciwe powiadomienie o cytowaniu. W praktyce automatyczne systemy generują tysiące fałszywych wzmianek dla linku zwrotnego w sekcji komentarzy.

Spamowe komentarze w panelu administracyjnym WordPress oczekujące na moderację

Ignorowanie spamu drogo kosztuje. Google uwzględnia linki wychodzące przy rankingowaniu, w tym z komentarzy. Dziesiątki linków do śmieciowych stron sygnalizują algorytmowi: tutaj nikt nie pilnuje treści. To prosta droga w dół w wynikach wyszukiwania. Poza SEO, spamerskie linki prowadzą na strony phishingowe i zasoby ze szkodliwym kodem: czytelnik klika i łapie trojana, a problem reputacyjny spada na Państwa. Każdy komentarz, w tym spam, zapisuje się w tabelach wp_comments i wp_commentmeta. Tysiące zbędnych wpisów przeciążają bazę i spowalniają każdą stronę.

Wbudowana ochrona WordPress: co skonfigurować bez wtyczek

WordPress zawiera wbudowane narzędzia moderacji komentarzy. Wszystkie ustawienia znajdują się w sekcji Ustawienia → Dyskusja. W praktyce większość właścicieli stron je ignoruje i od razu instaluje wtyczkę, choć to właśnie te parametry zamykają podstawowe wektory ataku.

Ustawienia dyskusji w WordPress: opcje moderacji komentarzy chroniące przed spamem

Co skonfigurować w pierwszej kolejności:

  • Moderacja wszystkich komentarzy. Każdy nowy komentarz czeka na zatwierdzenie. Dla młodego bloga o niewielkim ruchu to najpewniejsza opcja: żaden spam nie przejdzie publicznie.

  • Filtr według liczby linków. Parametr „Comment Moderation" wysyła do kolejki wiadomości z N lub większą liczbą linków. Domyślnie ustawione jest 2. Proszę ustawić 1, aby zatrzymywać każdy komentarz z przynajmniej jednym URL.

  • Czarna lista. Pola „Comment Blocklist" i „Disallowed Comment Keys" blokują po IP, email, domenie linku lub słowie kluczowym. Złapali Państwo spamera, dodali wzorzec: kolejny komentarz nie przejdzie.

  • Wyłączenie trackbacków. Proszę odznaczyć „Allow link notifications from other blogs (pingbacks and trackbacks)". Dziewięćdziesiąt procent spamu tego typu zniknie natychmiast.

  • Obowiązkowa rejestracja. Opcja „Users must be registered and logged in to comment" odcina większość botów. Minus: bariera dla prawdziwych czytelników; nie pasuje do każdego bloga.

Skonfigurowali Państwo bazę? Teraz dodajemy wtyczki. Poniżej sześć o różnej mechanice: proszę łączyć po dwie, trzy o różnych zasadach działania dla maksymalnej skuteczności.

1. Akismet

Statystyki zablokowanego spamu w interfejsie wtyczki Akismet

Akismet od Automattic (twórców WordPress.com) nieprzypadkowo jest zainstalowany na większości nowych witryn WordPress. Wtyczka sprawdza każdy komentarz w globalnej, chmurowej bazie znanych wzorców spamu. Żadnej CAPTCHA, żadnych przeszkód dla żywego czytelnika.

Zasada działania jest podwójna: najpierw komentarz porównywany jest z milionami sygnatur w bazie Akismet, następnie analizowane jest zachowanie użytkownika na stronie. Boty i ludzie zachowują się inaczej, a różnica ta wykrywana jest bez widocznej weryfikacji. Fałszywe alarmy zdarzają się rzadko, ale raz w tygodniu warto przejrzeć folder „Spam": zajmuje to minutę i chroni przed utratą wartościowej opinii.

Szczegółowy przegląd Akismet z dokładną konfiguracją i porównaniem alternatyw znajdą Państwo w naszym szczegółowym omówieniu wtyczki.

  • Zalety: globalna baza w chmurze z miliardami sygnatur; bez CAPTCHA; historia statusów komentarzy; tryb „Discard worst spam" usuwa śmieci bez zapisywania w bazie
  • Wady: użytek komercyjny wymaga płatnego abonamentu; fałszywe alarmy przy sprytnym, ręcznym spamie
  • Cena: bezpłatnie dla blogów osobistych (płać, ile chcesz, włącznie z $0); Pro €9,95/mies. przy płatności rocznej (jedna witryna komercyjna); Business €47,95/mies. (nieograniczona liczba witryn)
  • Pobierz: 🔗 Akismet na WordPress.org | 🔗 Oficjalna strona

2. Antispam Bee

Ustawienia wtyczki Antispam Bee w panelu administracyjnym WordPress

Antispam Bee od pluginkollektiv: ponad 700 000 aktywnych instalacji na WordPress.org i bezpłatna na zawsze, zarówno dla witryn osobistych, jak i komercyjnych. Główna różnica w porównaniu z Akismet: żadnych zewnętrznych zapytań. Całe przetwarzanie odbywa się na Państwa serwerze, co automatycznie oznacza pełną zgodność z RODO.

Mechanizm opiera się na metodzie honeypot. Do strony dodawane jest niewidoczne pole: bot, który automatycznie wypełnia wszystkie pola formularza, wpada w pułapkę i jest blokowany jeszcze przed zapisaniem w bazie danych. Zerowy ślad w wp_comments: spam po prostu nie jest tam zapisywany. Dodatkowo: filtr według języka komentarza i kraju nadawcy. Ważne zastrzeżenie: Antispam Bee działa wyłącznie ze standardowym systemem komentarzy WordPress i nie filtruje samodzielnie formularzy kontaktowych.

  • Zalety: honeypot bez CAPTCHA; blokowanie przed zapisem w bazie; zgodność z RODO bez dodatkowej konfiguracji; bezpłatna na zawsze
  • Wady: nie chroni formularzy kontaktowych ani zewnętrznych wtyczek komentarzy (Disqus, wpDiscuz, Jetpack)
  • Cena: całkowicie bezpłatnie
  • Pobierz: 🔗 Antispam Bee na WordPress.org

3. Titan Anti-spam & Security

Panel sterowania wtyczki Titan Anti-spam Security w interfejsie WordPress

Titan Anti-spam & Security od Themeisle jest skierowany do tych, którzy chcą antyspamu i podstawowego bezpieczeństwa w jednej wtyczce. Ponad 60 000 aktywnych instalacji, ostatnia aktualizacja w maju 2026 roku. Część antyspamowa sprawdza komentarze w oparciu o lokalną, aktualizowaną bazę wzorców bez odwoływania się do zewnętrznych serwerów: jest to korzystniejsze z punktu widzenia prywatności, ale baza jest obiektywnie mniejsza niż w Akismet.

Dodatkowo w wersji bezpłatnej: ochrona przed atakami brute-force, limity nieudanych logowań, ukrywanie wersji WordPress. Pro dodaje uczenie maszynowe do wykrywania spamu, uwierzytelnianie dwuskładnikowe oraz kopię zapasową. Jedna wtyczka zamiast dwóch czy trzech. Dobry wybór, jeśli nie chce Pan/Pani żonglować kilkoma narzędziami.

  • Plusy: antyspam plus bezpieczeństwo bez CAPTCHA; lokalna baza bez przekazywania danych stronom trzecim; aktywnie wspierana
  • Minusy: dokładność filtracji niższa niż w Akismet (mniejsza baza sygnatur); zaawansowane funkcje tylko w Pro
  • Cena: wersja bezpłatna w pełni funkcjonalna; taryfy Pro na titansitescanner.com
  • Pobierz: 🔗 Titan Anti-spam na WordPress.org | 🔗 Dokumentacja

4. Zero Spam

Interfejs panelu sterowania wtyczki Zero Spam dla WordPress

Zero Spam (ponad 20 000 aktywnych instalacji) łączy trzy techniki filtracji: weryfikację JavaScript metodą David Walsh (bot bez silnika JS nie przejdzie), filtr IP z bazami Stop Forum Spam i Project Honeypot oraz geoblokowanie z dokładnością do kraju i regionu. Wszystko działa w tle, bez CAPTCHA.

Geoblokowanie: osobna mocna strona. Jeśli spam płynie z kilku konkretnych krajów, a nie ma stamtąd prawdziwych odwiedzających, dwa kliknięcia w ustawieniach zamykają kanał. Szerokie wsparcie formularzy: Contact Form 7, WPForms, Gravity Forms, Fluent Forms, wpDiscuz. Wersja podstawowa jest bezpłatna; rozszerzona integracja API z zerospam.org (reputacja IP w czasie rzeczywistym) działa w subskrypcji.

  • Plusy: trzy poziomy filtracji bez CAPTCHA; geoblokowanie z wyjątkami whitelist; szerokie wsparcie formularzy
  • Minusy: rozszerzona ochrona wymaga subskrypcji zerospam.org; część użytkowników zwraca uwagę na nachalną monetyzację w interfejsie
  • Cena: wersja bezpłatna; funkcje rozszerzone w subskrypcji zerospam.org
  • Pobierz: 🔗 Zero Spam na WordPress.org

5. Hide Trackbacks

Ustawienia wtyczki Hide Trackbacks do zarządzania wyświetlaniem trackbacków WordPress

Hide Trackbacks rozwiązuje jedno zadanie: ukrywa trackbacki i pingbacki z publicznego widoku strony, pozostawiając je dostępne w panelu administracyjnym. Czytelnicy widzą tylko prawdziwe komentarze. Pan/Pani w panelu admina zachowuje pełny obraz rzeczywistych wzmianek o stronie.

To kompromis między całkowitym wyłączeniem trackbacków (traci Pan/Pani informacje o uczciwych cytowaniach) a otwartą sekcją zapchaną spamem. Wtyczka nie blokuje spamowych trackbacków technicznie: nadal napływają i są zapisywane w bazie. Jedynie usuwa je z frontendu. Sprawdzi się u tych, którzy chcą śledzić realne wzmianki, ale nie pokazywać czytelnikom trackbackowych śmieci.

  • Plusy: ukrywa trackbacki z frontendu bez utraty danych w panelu admina; zero konfiguracji; nie wpływa na prawdziwe komentarze
  • Minusy: nie blokuje spamowych trackbacków technicznie, jedynie je ukrywa; baza danych i tak się zaśmieca; niewielka publiczność (400+ instalacji)
  • Cena: całkowicie bezpłatnie
  • Pobierz: 🔗 Hide Trackbacks na WordPress.org

6. Forget Spam Comment

Strona wtyczki Forget Spam Comment w katalogu WordPress.org

Forget Spam Comment: około 200 bajtów JavaScript i zero ustawień. Wtyczka blokuje bezpośrednie odwołania do wp-comments-post.php dla botów: trasa do formularza komentarzy otwiera się dopiero wtedy, gdy żywy odwiedzający przewinie do sekcji komentarzy. Boty wysyłające zapytania bezpośrednio, bez interakcji ze stroną, otrzymują odmowę. Człowiek robi wszystko jak zwykle.

Zgodność z RODO: żadnych zewnętrznych zapytań, żadnych danych użytkowników wysyłanych na zewnątrz. Działa z wtyczkami cache (wymagane wyczyszczenie cache po aktywacji). Brak raportowania o zablokowanych: nie dowie się Pan/Pani, co dokładnie zostało złapane. Dlatego Forget Spam Comment lepiej instalować jako dodatkową warstwę na Akismet lub Antispam Bee.

  • Plusy: około 200 bajtów JS, bez CAPTCHA; zero ustawień; zgodność z RODO; działa z narzędziami cache
  • Minusy: brak raportowania o zablokowanym spamie; nie chroni formularzy kontaktowych; aktualizowany w 2025 roku
  • Cena: całkowicie bezpłatnie
  • Pobierz: 🔗 Forget Spam Comment na WordPress.org

Jeśli woli Pan/Pani format wizualny, poniżej wideoprzegląd konfiguracji ochrony antyspamowej WordPress: od wbudowanych parametrów po podłączanie wtyczek.

Tabela porównawcza: wszystkie sześć wtyczek

Wtyczka

Mechanika

CAPTCHA

Ochrona formularzy

Bezpłatnie

Cena Pro

Akismet

Chmurowa baza wzorców

Nie

Tak (z WPForms)

Tak (osob.)

9,95 €/mies.

Antispam Bee

Honeypot + geo + język

Nie

Nie

Tak

-

Titan Anti-spam

Lokalna baza + bezpieczeństwo

Nie

Nie

Tak

Płatnie

Zero Spam

JS + IP/geo + treść

Nie

Tak

Tak (podstaw.)

Subskrypcja

Hide Trackbacks

Ukrywanie trackbacków

Nie

Nie

Tak

-

Forget Spam Comment

Routing JS

Nie

Nie

Tak

-

⁉️🤔 Częste pytania

Którą wtyczkę wybrać, jeśli budżet jest zerowy?

Zestaw Antispam Bee plus Zero Spam zamyka większość spamu bezpłatnie. Antispam Bee łapie boty przez honeypot bez obciążania bazy danych, Zero Spam dobija resztki przez detekcję JS i geoblokowanie. Proszę dodać Hide Trackbacks dla czystości frontendu: otrzyma Pan/Pani wielopoziomową ochronę bez kosztów.

Czy Akismet jest bezpłatny dla stron komercyjnych?

Nie. W przypadku blogów osobistych Akismet działa w modelu „zapłać, ile chcesz": można wpisać $0. W przypadku witryn komercyjnych wymagany jest płatny abonament. Zgodnie z informacjami na stronie cenowej akismet.com: Pro €9,95/mies. przy płatności rocznej (jedna witryna), Business €47,95/mies. (nieograniczona liczba witryn).

Czy można po prostu wyłączyć komentarze i zapomnieć o spamie?

Technicznie tak. Proszę wyłączyć w Ustawienia → Dyskusja i zamknąć istniejące wpisy. Straci Pan/Pani jednak informację zwrotną od czytelników, treści UGC i sygnały społecznościowe: wszystko to Google uwzględnia przy pozycjonowaniu. Dla większości blogów jest to środek nadmierny, niosący odczuwalne straty.

Czy CAPTCHA pomaga w walce ze spamem w komentarzach?

Pomaga, ale kosztem konwersji. reCAPTCHA v3 jest niewidoczna, ale zbiera dane (problem z RODO). hCaptcha bardziej szanuje prywatność. Jednocześnie współczesne boty omijają CAPTCHA, korzystając z usług ręcznego rozwiązywania. CAPTCHA sprawdza się jako dodatkowa linia obrony, a nie jedyna.

Czy trzeba instalować kilka wtyczek, czy wystarczy jedna?

Jedna dobrej jakości wtyczka (Akismet lub Antispam Bee) jest wystarczająca dla zdecydowanej większości witryn. Dwie o różnym mechanizmie działania: optymalne przy dużym natężeniu komentarzy. Trzy i więcej: ryzyko konfliktów przeważa nad korzyściami w większości scenariuszy. Nową wtyczkę zawsze proszę testować na środowisku stagingowym.

Jaką wtyczkę wybrać do swoich potrzeb

Zestaw narzędzi zależy od typu witryny, wymogów dotyczących prywatności i liczby komentarzy. Nie istnieje uniwersalne „najlepsze" rozwiązanie.

Blog osobisty o małym ruchu: Akismet w abonamencie osobistym (można płacić $0) plus wbudowana moderacja WordPress. Trzy kliknięcia i prawie wszystko jest zabezpieczone.

Witryna komercyjna z aktywnym komentowaniem: Akismet Pro (€9,95/mies.) jako filtr podstawowy plus Zero Spam jako druga linia obrony. Taki zestaw radzi sobie z dziesiątkami tysięcy komentarzy miesięcznie przy minimalnej liczbie fałszywych alarmów.

Projekt stawiający na prywatność lub wymagający zgodności z RODO: Antispam Bee (całe przetwarzanie na serwerze, żadnych zapytań zewnętrznych) plus Hide Trackbacks dla czystości front-endu. Dane użytkowników nie opuszczają Pana/Pani serwera.

Brak czasu na jakąkolwiek moderację: Forget Spam Comment nałożony na Akismet. Minimalistyczna wtyczka bez ustawień automatycznie odcina pozostałe boty.

Więcej narzędzi antyspamowych, w tym specjalistyczne rozwiązania dla formularzy i WooCommerce, zebraliśmy w zestawieniu 12 wtyczek.

Piętnaście minut konfiguracji teraz oszczędza godziny ręcznego czyszczenia później. Proszę wypróbować Antispam Bee lub Akismet jako pierwszy krok: obie instaluje się jednym kliknięciem. Proszę napisać w komentarzach, jakiej wtyczki lub zestawu wtyczek Pan/Pani używa.