
🔒 Jak dodać Google reCAPTCHA na stronę WordPress: przewodnik krok po kroku
Spam w komentarzach, fałszywe rejestracje i ataki brute force, trzy rzeczy, z którymi styka się każdy właściciel WordPress. Boty nie śpią i pewnego ranka mogą Państwo odkryć setki „użytkowników" z podejrzanymi adresami e-mail w bazie danych.
Google reCAPTCHA całkowicie zamyka tę lukę. Bezpłatna usługa filtruje boty, zanim te dotrą do formularza, bez niewygodnych łamigłówek i „wybierz wszystkie sygnalizatory świetlne". Żywy użytkownik w ogóle nie zauważa weryfikacji.
Poniżej konfiguracja reCAPTCHA na WordPress krok po kroku: od uzyskania kluczy API po ukrycie plakietki. Z minimum zachodu i paroma sprawdzonymi wtyczkami, które nie zostały porzucone przez twórców.
💡 Szybki przegląd:
- Rejestrujemy witrynę w Google reCAPTCHA i uzyskujemy klucze API
- Wybieramy wtyczkę do swojego zadania: bezpłatną lub z obsługą WooCommerce
- Konfigurujemy ochronę formularzy logowania, rejestracji, komentarzy i resetowania hasła
- W razie potrzeby usuwamy logo reCAPTCHA za pomocą CSS
Czym jest Google reCAPTCHA i dlaczego jest potrzebna
CAPTCHA to skrót od „Completely Automated Public Turing test to tell Computers and Humans Apart", czyli w pełni zautomatyzowany test Turinga odróżniający ludzi od komputerów. Proste zadanie, które człowiek rozwiązuje w sekundę, a bot nie potrafi.

Google reCAPTCHA to ewolucja klasycznej CAPTCHA. Zamiast zniekształconego tekstu, który irytuje żywych użytkowników, nowoczesne wersje analizują zachowanie: ruch myszy, adres IP, historię przeglądarki. Jeśli system rozpozna człowieka, przepuszcza go po cichu. Gdy widzi podejrzaną aktywność, pokazuje dodatkową weryfikację.
Usługa jest całkowicie bezpłatna. Działa na infrastrukturze Google, nie obciąża Państwa hostingu i jest kompatybilna z każdym motywem WordPress.
Trzy wersje Google reCAPTCHA:
Wersja | Jak działa | Kiedy stosować |
|---|---|---|
reCAPTCHA v2 (Checkbox) | Pole wyboru „Nie jestem robotem" + ewentualna łamigłówka | Podstawowa ochrona dowolnych formularzy |
reCAPTCHA v2 (Invisible) | Całkowicie niewidoczna, weryfikacja w tle | Minimalna ingerencja w UX |
reCAPTCHA v3 | Ocena 0.0-1.0 bez interakcji z użytkownikiem | Zaawansowana filtracja z progiem punktowym |
W praktyce dla większości witryn wystarcza wersja Invisible: prawdziwi użytkownicy jej nie zauważają, boty są odcinane.
Krok 1: Rejestrujemy witrynę w Google reCAPTCHA
Pierwszy krok to uzyskanie kluczy API. Bez nich żadna wtyczka reCAPTCHA nie będzie działać.
- Proszę otworzyć stronę administratora reCAPTCHA i zalogować się na konto Google.
- W polu Label proszę wpisać nazwę witryny (tylko dla Państwa, użytkownicy jej nie zobaczą).
- Proszę wybrać typ reCAPTCHA: na początek proszę wziąć v2 (Invisible), ochronę bez zbędnych kliknięć.
- W polu Domains proszę podać domenę witryny bez
https://, na przykład:techblog.sdstudio.top. - Proszę zaakceptować warunki korzystania i kliknąć Submit.

Po wysłaniu otrzymają Państwo dwa klucze: Site Key (publiczny) i Secret Key (prywatny). Proszę skopiować oba, będą potrzebne w następnym kroku. Klucza Secret Key nie wolno nikomu przekazywać, to Państwa „hasło" do komunikacji z serwerami Google.
Krok 2: Wybieramy i instalujemy wtyczkę reCAPTCHA
Mając klucze w ręku, pozostaje zainstalować wtyczkę, która doda reCAPTCHA do formularzy WordPress. Opcji jest kilka, wybór zależy od tego, które formularze trzeba chronić.
Trzy aktualne wtyczki na rok 2026:
- Advanced Google reCAPTCHA, 200 000+ aktywnych instalacji, dostępna na WordPress.org. Obsługuje v2, v2 Invisible, v3 i Math CAPTCHA. Chroni logowanie, rejestrację, komentarze, WooCommerce od razu po instalacji. Najlepszy wybór dla większości witryn.
- reCaptcha by BestWebSoft, 100 000+ instalacji, strona wtyczki. v2, v3, Invisible; precyzyjna konfiguracja ról i wyjątków IP. Dla WooCommerce i Contact Form 7 wymagana jest wersja Pro.
- CAPTCHA 4WP, 100 000+ instalacji, dostępna w katalogu. v2, v2 Invisible, v3; automatyczne wykrywanie języka użytkownika, konfigurowalny próg punktowy dla v3.
Instalacja każdej z nich jest standardowa: Wtyczki → Dodaj nową → proszę wpisać nazwę → Zainstaluj → Aktywuj. Po aktywacji w bocznym menu pojawi się sekcja ustawień (zazwyczaj w Ustawienia lub jako osobna pozycja).

Proszę przejść do ustawień wtyczki i wkleić Site Key oraz Secret Key uzyskane w kroku 1. Proszę zaznaczyć checkboxami formularze, które chce Pan/Pani chronić: stronę logowania, rejestracji, komentarzy i resetowania hasła. Proszę zapisać zmiany.
Proszę sprawdzić: należy otworzyć formularz logowania w trybie incognito, w prawym dolnym rogu powinna pojawić się plakietka reCAPTCHA. Wtyczka działa.
Krok 3: Chronimy formularze WooCommerce i wtyczek zewnętrznych
Jeśli na stronie zainstalowano WooCommerce, BuddyPress, Contact Form 7 lub Gravity Forms, każdą grupę formularzy trzeba włączać osobno.

Proszę otworzyć zakładki Pana/Pani wtyczki odpowiadające tym rozszerzeniom i aktywować ochronę dla potrzebnych formularzy:
- WooCommerce: logowanie, rejestracja, opinie o produktach, odzyskiwanie hasła, strona składania zamówienia.
- Contact Form 7 / Gravity Forms: integracja jest zazwyczaj automatyczna, wtyczka dodaje reCAPTCHA do wszystkich formularzy tych rozszerzeń po aktywacji zakładki.
- BuddyPress / Ultra Community: ochrona rejestracji i logowania w społeczności.
Proszę zwrócić uwagę: jeśli ma Pan/Pani sklep na WooCommerce, proszę wybrać wtyczkę ze wsparciem WooCommerce w wersji darmowej (Advanced Google reCAPTCHA), w przeciwnym razie ochrona formularzy zamówień będzie wymagać płatnej aktualizacji.
Krok 4: Zmieniamy położenie plakietki i usuwamy logo
Domyślnie plakietka reCAPTCHA znajduje się w prawym dolnym rogu na wszystkich stronach, na których włączono ochronę. Nie zawsze jest to odpowiednie, na przykład na stronie lądowania lub składania zamówienia ikona Google może rozpraszać.

Większość wtyczek umożliwia wybór położenia plakietki w ustawieniach:
- Bottom right, prawy dolny róg (domyślnie)
- Bottom left, lewy dolny róg
- Inline, plakietka pojawia się tylko obok formularza
Jeśli chce Pan/Pani całkowicie usunąć plakietkę, proszę dodać ten CSS w Wygląd → Dostosuj → CSS dodatkowy (lub w pliku stylów motywu potomnego):
1 .grecaptcha-badge { 2 visibility: hidden; 3 }
Jest jednak pewien niuans: zgodnie z zasadami Google, ukrywając plakietkę, jest Pan/Pani zobowiązany/a dodać tekstową atrybucję obok chronionego formularza. Na przykład:
1 This site is protected by reCAPTCHA and the Google 2 <a href="https://policies.google.com/privacy">Privacy Policy</a> and 3 <a href="https://policies.google.com/terms">Terms of Service</a> apply.
Proszę umieścić ten tekst pod każdym formularzem, w którym wyłączono plakietkę. Bez atrybucji Google może zablokować weryfikację i formularz przestanie być wysyłany.
Wideo: Instalacja reCAPTCHA krok po kroku w 7 minut
Jeśli wygodniej jest Panu/Pani oglądać niż czytać, oto tutorial wideo z instalacji Google reCAPTCHA na WordPress:
⁉️🤔 Często zadawane pytania
Czy reCAPTCHA spowalnia stronę?
Skrypty reCAPTCHA ładują się z serwerów Google, a nie z Państwa hostingu. Dla większości stron wzrost czasu ładowania jest niezauważalny. Jeśli szybkość ma krytyczne znaczenie, proszę użyć wersji v3, jej skrypt jest lżejszy niż v2, a weryfikacja odbywa się asynchronicznie w tle. Na testowej stronie z motywem Astra i cache'owaniem przez WP Rocket różnica w PageSpeed wyniosła mniej niż 2 punkty.
Czy można obejść reCAPTCHA?
Żaden system CAPTCHA nie może całkowicie wykluczyć obejścia. Jednak Google stale aktualizuje algorytmy, a koszt obejścia reCAPTCHA v3 dla spamerów jest wyższy niż znalezienie niechronionej strony. Po zainstalowaniu reCAPTCHA strumień spamu w komentarzach i fałszywych rejestracji spada do zera. Jeśli spam nadal się pojawia, proszę sprawdzić, czy reCAPTCHA jest aktywna na problematycznym formularzu: częstym błędem jest niezaznaczone pole wyboru w ustawieniach.
reCAPTCHA, hCaptcha czy Cloudflare Turnstile, co wybrać?
Dla strony na WordPressie najprościej zacząć od Google reCAPTCHA: klucze generuje się w minutę, wtyczki są dopracowane przez lata, usługa jest bezpłatna bez ograniczeń liczby zapytań. hCaptcha i Cloudflare Turnstile to godne alternatywy, ale liczba wtyczek WordPress dla nich jest mniejsza, a dokumentacja w języku polskim praktycznie nie istnieje. Jeśli z zasady nie chcą Państwo korzystać z usług Google, proszę wybrać Cloudflare Turnstile przez wtyczkę Simple Cloudflare Turnstile.
Co zrobić, jeśli po zainstalowaniu wtyczki strona przestała działać?
Proszę wyłączyć wtyczkę przez FTP: zmienić nazwę folderu wtyczki w
/wp-content/plugins/, WordPress dezaktywuje ją automatycznie. Proszę sprawdzić wymagania systemowe: większość wtyczek reCAPTCHA wymaga PHP 7.4 lub wyższego oraz wersji WordPress nie niższej niż 5.6. Przed instalacją jakiejkolwiek wtyczki bezpieczeństwa należy wykonać pełny backup. Jeśli strona jest na hostingu Managed WordPress, proszę utworzyć kopię staging i testować na niej.
Czy reCAPTCHA chroni przed atakami brute force na wp-login.php?
Tak, jeśli wtyczka jest aktywowana dla formularza logowania. Bot próbujący złamać hasło przez
wp-login.phpnatrafia na reCAPTCHA i nie może kontynuować bez jej rozwiązania. W połączeniu z ograniczeniem liczby prób logowania (wtyczka taka jak Limit Login Attempts Reloaded) całkowicie blokuje to ataki brute force.
Chronić czy nie chronić: werdykt w sprawie reCAPTCHA
Google reCAPTCHA nie uczyni Państwa strony niewrażliwą, ale zamknie trzy najpoważniejsze dziury: spam w komentarzach, fałszywe rejestracje i automatyczne łamanie haseł. Bezpłatnie, bez ingerencji w doświadczenie użytkownika, z konfiguracją w 10 minut.
Jeśli na stronie jest tylko blog z wyłączonymi komentarzami i bez rejestracji użytkowników, reCAPTCHA nie jest potrzebna. We wszystkich innych przypadkach proszę instalować bez wahania.
Główna rekomendacja: proszę wybrać Advanced Google reCAPTCHA lub reCaptcha by BestWebSoft, obie wtyczki są aktualizowane, kompatybilne z aktualną wersją WordPress i nie psują strony po aktualizacjach.
Spam dokucza nie tylko w formularzach, ale i w komentarzach? Proszę przeczytać nasz materiał o wszystkich 18 sposobach na zatrzymanie spamu w komentarzach WordPress, od wbudowanych ustawień po zaawansowane wtyczki.
Jeśli potrzebują Państwo reCAPTCHA właśnie do sekcji komentarzy, jest osobny poradnik dotyczący dodawania reCAPTCHA do formularza komentarzy.



