Skip to content

Wszystko o WordPressie, tworzeniu stron — i nie tylko

🚫 Jak zatrzymać spam-rejestracje w WordPress: 10 rozwiązań 2026

🚫 Jak zatrzymać spam-rejestracje w WordPress: 10 rozwiązań 2026

Każdego ranka loguje się Pan/Pani do panelu administracyjnego WordPress, a tam 47 nowych użytkowników. Nazwy w rodzaju aBx234Kd_oo, maile z domen jednodniówek. Ani jednej żywej osoby. Brzmi znajomo?

Rejestracje spamowe nie tylko irytują. Pożerają miejsce w bazie danych, obciążają serwer i tworzą dziury w zabezpieczeniach. A jeśli na stronie jest otwarta rejestracja dla wszystkich, witamy w piekle ręcznego czyszczenia.

Poniżej 10 skutecznych metod, które blokują rejestrację botom. Od wbudowanych ustawień WordPressa po blokady serwerowe i specjalistyczne wtyczki. Proszę stosować dwa-trzy metody łącznie, pojedynczą linię obrony boty prędzej czy później obejdą.

💡 Szybki przegląd:

  • Proszę włączyć potwierdzenie e-mail w User Registration, aby odsiać boty z fałszywymi mailami
  • Proszę zainstalować darmowy WP Armour dla niewidocznej ochrony honeypot bez CAPTCHA
  • Proszę dodać reCAPTCHA v3 na formularze rejestracji jako dodatkową linię obrony
  • Proszę podłączyć Sucuri do filtrowania spamu w chmurze na poziomie DNS, jeśli projekt jest komercyjny
  • Proszę używać Bulk Delete do masowego czyszczenia fałszywych kont, które już się nagromadziły

Jak działają boty rejestrujące

Spamerzy nie siedzą i nie wypełniają formularzy ręcznie. Piszą skrypty, które automatycznie znajdują formularze rejestracji, podstawiają wygenerowane dane i wysyłają zapytania POST. Jeden skrypt tworzy tysiące kont na godzinę.

Ilustracja ataku botów na formularz rejestracyjny WordPress

Cele botów są różne. Jedne są nastawione na SEO: zarejestrować się, aby umieścić link w profilu. Inne szukają luk: jeśli na stronie jest wtyczka z dziurą, uprawnienia Subscribera czasem podnosi się do administratora. Jeszcze inne testują cudze bazy adresów e-mail na ważność za pośrednictwem Pana/Pani formularza rejestracji.

Standardowy formularz /wp-login.php?action=register to pierwszy cel. Ale jeśli na stronie jest WooCommerce, BuddyPress, Ultimate Member lub jakikolwiek niestandardowy kreator formularzy, boty znajdą i je. Trzeba chronić nie jeden formularz, a wszystkie punkty wejścia.

Dlaczego rejestracje spamowe są niebezpieczne: 5 powodów

Fałszywi użytkownicy rzadko robią coś pożytecznego po rejestracji. A szkody z ich strony są całkiem konkretne.

Zużycie bazy danych. Każdy bot to wiersz w wp_users i wp_usermeta. Setka jest niezauważalna. Dziesięć tysięcy, baza puchnie, kopie zapasowe robią się cięższe, migracje zwalniają.

Obciążenie serwera. Bot wysyła zapytanie POST na rejestrację, WordPress wywołuje PHP, sprawdza nonce, zapisuje do bazy, być może wysyła mail. Tysiąc takich zapytań na godzinę generuje pasożytnicze obciążenie. Na tanim hostingu strona pada.

Ryzyka bezpieczeństwa. Subscriber w WordPressie nie może prawie nic. Ale jeśli w motywie lub wtyczce jest luka, eskalacja uprawnień zamienia konto spamowe w administratora. Taki scenariusz udokumentowano dla kilkunastu popularnych wtyczek w ciągu ostatnich trzech lat.

Wysyłka** spamu do zarejestrowanych.** Bot z dostępem do profilu wysyła prywatne wiadomości przez BuddyPress, bbPress lub wtyczkę czatu. Prawdziwi użytkownicy otrzymują spam w imieniu Pana/Pani strony i odchodzą.

Toksyczność dla reputacji. Google nie obniża strony bezpośrednio za spamerskich użytkowników. Ale jeśli w publicznych profilach pojawiają się linki do kasyn i farm linków, wyszukiwarka widzi „link farm" i reaguje. Odbudowa reputacji trwa dłużej niż zapobieżenie problemowi.

1. Potwierdzenie e-mail podczas rejestracji

Najprostsza i najskuteczniejsza pierwsza linia obrony. Po wypełnieniu formularza użytkownik otrzymuje mail z linkiem aktywacyjnym. Dopóki nie kliknie, konto nie jest aktywne.

Bot z fałszywym adresem maila nie otrzyma. A zatem nie dokończy rejestracji. Metoda odcina przeważającą większość automatycznego spamu, wszystko, co idzie z nieistniejących maili.

Realizuje się to przez wtyczki rejestracyjne. User Registration & Membership od WPEverest daje weryfikację e-mail od razu po instalacji w wersji darmowej. Po instalacji proszę wejść w Ustawienia → User Registration, zakładka General, i wybrać „Email confirmation" z rozwijanego menu Login Option.

Ustawienia potwierdzenia e-mail we wtyczce User Registration dla WordPress

W ustawieniach zmienia się szablon maila, temat, treść. Status potwierdzenia widać w panelu administracyjnym: jeśli wisi „Pending" dłużej niż dobę, użytkownik z dużym prawdopodobieństwem jest botem. Takich można usuwać masowo (metoda 10).

2. Ręczne zatwierdzanie przez administratora

Bardziej restrykcyjny wariant: każdy nowy użytkownik wymaga jawnego zatwierdzenia przez administratora. Żadnych automatycznych aktywacji, tylko ręczna kontrola.

Nadaje się do zamkniętych społeczności, stron członkowskich i portali korporacyjnych. Dla bloga z otwartą rejestracją jest to nadmiarowe: prawdziwi użytkownicy nie chcą czekać.

W tej samej wtyczce User Registration proszę przełączyć Login Option na „Admin approval after registration". Po zapisaniu w sekcji Użytkownicy pojawia się kolumna statusu, można masowo zatwierdzać lub odrzucać.

Ręczne zatwierdzanie nowych użytkowników w panelu administracyjnym WordPress przez User Registration

Kryteria odrzucenia: mail z domeny jednodniówki w rodzaju @mailinator.com, bezsensowna nazwa użytkownika z losowych znaków, brak avatara Gravatar przy wypełnionym mailu. Po pięciu sekundach przeglądania wiadomo, czy to człowiek, czy skrypt.

3. Stop Spammers Classic, blokowanie na poziomie zapytania

Stop Spammers Classic, weteran wśród wtyczek antyspamowych WordPressa. Działa od 2010 roku, ponad 30 000 aktywnych instalacji, wersja 2026.5 z maja 2026.

Panel ustawień wtyczki Stop Spammers Classic do blokowania rejestracji spamowych

Wtyczka sprawdza nagłówek HTTP Referer oraz pozostałe nagłówki żądania. Żądanie nie pochodzi z Pana/Pani witryny, blokada. Przeglądarka użytkownika została oznaczona jako źródło szkodliwej aktywności, blokada. Żadnych CAPTCHA, żadnych dodatkowych pól. Użytkownik w ogóle nie zauważa weryfikacji.

Ustawienia domyślne pasują do większości witryn. Jeśli prawdziwi użytkownicy zgłaszają fałszywe alarmy, proszę złagodzić jedną lub dwie opcje w sekcji Stop Spammers → Protection Options. Uwaga: przy agresywnych ustawieniach wtyczka może zablokować Panu/Pani dostęp do panelu administracyjnego. Rozwiązaniem jest zmiana nazwy folderu wtyczki przez FTP.

Zalety: bezpłatna, niewidoczna dla użytkownika, blokuje jeszcze przed wysłaniem formularza. Wady: przy agresywnych ustawieniach zdarzają się fałszywe alarmy, konfiguracja wymaga ostrożności.

🔗 Stop Spammers Classic na WordPress.org

4. Sucuri, chmurowy firewall z filtracją antyspamową

Sucuri nie jest wtyczką w tradycyjnym rozumieniu. To usługa bezpieczeństwa, która przepuszcza cały ruch witryny przez chmurowy serwer proxy CloudProxy. Przy okazji filtruje boty spamerskie na poziomie żądania HTTP, zanim dotrą one do WordPressa.

Zapora sieciowa Sucuri w chmurze, filtrowanie ruchu i ochrona WordPress przed botami

Gdy Sucuri jest aktywny, każde żądanie do formularza rejestracji przechodzi analizę sygnaturową. Znane botnety, szkodliwe adresy IP, podejrzane wzorce User-Agent, wszystko jest odcinane na wejściu. Dodatkowo Sucuri przyspiesza witrynę dzięki cache'owaniu i zmniejsza zużycie transferu.

Sucuri oferuje bezpłatną wtyczkę do WordPressa, jednak firewall z ochroną antyspamową jest częścią płatnej subskrypcji od 199 USD rocznie. W przypadku projektów komercyjnych, gdzie spamerskie rejestracje generują bezpośrednie straty, wydatek ten się zwraca.

Zalety: ochrona na poziomie DNS, filtracja przed dotarciem do WordPressa, przyspieszenie witryny. Wady: płatny, nadmiarowy w przypadku niewielkiego bloga.

🔗 Oficjalna strona Sucuri

5. Google reCAPTCHA na formularzu rejestracji

Najbardziej rozpoznawalna metoda walki z botami. reCAPTCHA v2 wyświetla checkbox „Nie jestem robotem", natomiast v3 działa niewidocznie w tle i przypisuje każdemu odwiedzającemu ocenę prawdopodobieństwa, że jest człowiekiem.

Strona Google reCAPTCHA, usługa ochrony witryn przed botami

reCAPTCHA od Google, standard branżowy. Integruje się przez wtyczki formularzy: WPForms, Contact Form 7, ten sam User Registration. Dla v2 należy uzyskać Site Key i Secret Key w konsoli Google reCAPTCHA.

reCAPTCHA nie blokuje ręcznego spamu. Jeśli żywa osoba za grosze wypełnia formularz, przejdzie go. Ale praktycznie wszystkie automatyczne boty są odcinane. Główny kompromis: v2 z wybieraniem sygnalizacji świetlnej irytuje użytkowników, v3 działa niewidocznie, ale wymaga integracji z progiem punktowym.

Plusy: bezpłatnie, szerokie wsparcie przez wtyczki, skutecznie przeciw botom. Minusy: tarcie dla użytkowników w v2, nie chroni przed ręcznym spamem, zależność od Google.

🔗 Google reCAPTCHA

6. Matematyczna CAPTCHA, prosta bariera bez zewnętrznych serwisów

Zamiast zewnętrznego serwisu Google można wykorzystać prostą matematykę: „Ile to jest 3 + 4?" Bot nie rozumie pytania, człowiek odpowiada natychmiast.

Przykład matematycznej CAPTCHA na formularzu rejestracyjnym WordPress

Matematyczną CAPTCHA wbudowuje się przez wtyczki takie jak User Registration (wbudowana opcja) lub Captcha od BestWebSoft (metoda 7). W ustawieniach wybiera się typ „Math Captcha", stopień trudności równań i wygląd.

Główną zaletą tego podejścia jest niezależność od zewnętrznych serwisów. Żadnych kluczy API, żadnych zapytań do Google. Wada: matematyczna CAPTCHA jest rozwiązywana przez najprostszy parser, jeśli bot celowo atakuje Pana/Pani stronę. Jednak wobec tła spamowego działa znakomicie.

Zalety: brak zewnętrznych zależności, szybka dla użytkownika, bezpłatna. Wady: obchodzona przez celującego bota, mniej niezawodna niż reCAPTCHA v3.

7. Captcha by BestWebSoft, uniwersalna CAPTCHA do wszystkich formularzy

Captcha by BestWebSoft, bezpłatna wtyczka, która dodaje CAPTCHA do ponad 12 standardowych formularzy WordPress: logowania, rejestracji, resetowania hasła, komentarzy, Contact Form 7, WooCommerce i innych.

Ustawienia wtyczki Captcha by BestWebSoft do ochrony formularzy WordPress przed spamem

W wersji bezpłatnej dostępne są trzy typy captcha: niewidoczna Invisible, rozpoznawanie znaków Character Recognition i matematyczna. Wersja Pro dodaje obsługę Gravity Forms, Ninja Forms, Elementora, BuddyPress, wpForo i jeszcze kilkunastu wtyczek, a także slide captcha i blokowanie jednorazowych adresów email.

Interfejs ustawień jest prosty: wybiera Pan/Pani formularze do ochrony, typ CAPTCHA, konfiguruje wygląd i gotowe. Wtyczka jest aktywnie aktualizowana, wersja 5.2.8 z marca 2026, kompatybilna z aktualną wersją WordPress.

Zalety: szerokie pokrycie formularzy, kilka typów CAPTCHA, łatwa konfiguracja. Wady: Pro za dodatkową opłatą, widoczna CAPTCHA dodaje tarcia.

🔗 Captcha by BestWebSoft na WordPress.org

8. WP Armour, ochrona przez Honeypot bez CAPTCHA

WP Armour działa na zasadzie honeypot: do formularza przez JavaScript dodawane jest ukryte pole. Bot nie widzi tego pola i albo je wypełnia, albo pozostawia puste, a wtyczka na podstawie obecności lub braku danych w tym polu wykrywa spam.

Strona ustawień WP Armour, wtyczki do ochrony przed rejestracjami spamowymi metodą Honeypot

Główną zaletą WP Armour jest zerowy wpływ na użytkownika. Żadnych checkboxów, żadnych zagadek, żadnych opóźnień. Użytkownik wypełnia formularz jak zwykle, bot potyka się o niewidzialną barierę. Wtyczka obsługuje rejestrację, komentarze, Contact Form 7, WPForms, Gravity Forms, Elementor Forms, Divi Contact Form i jeszcze kilkanaście builderów.

Ponad 1400 opinii na WordPress.org, ponad 100 000 aktywnych instalacji, aktualizacje w latach 2025-2026. Wersja bezpłatna pokrywa podstawową ochronę. WP Armour Extended dodaje logowanie prób spamu, blokowanie IP i ochronę WooCommerce Checkout.

Zalety: niewidoczna dla użytkownika, pułapka JavaScript, szerokie pokrycie formularzy, bezpłatna. Wady: nie chroni przed spamem ręcznym, na starszych motywach bez jQuery może nie zadziałać.

🔗 WP Armour na WordPress.org

9. Blokowanie adresów IP przez cPanel

Jeśli konkretny adres IP stale atakuje stronę, proszę zablokować go na poziomie serwera. Zapytania z zablokowanego IP w ogóle nie docierają do WordPress.

Panel sterowania cPanel, narzędzie do blokowania adresów IP dla konta hostingowego

W cPanel, standardowym panelu hostingowym, narzędzie nazywa się IP Blocker. Wchodzą Państwo do cPanel konta hostingowego, sekcja Security → IP Blocker. Dodają Państwo adres IP lub zakres, a serwer odpowiada kodem 403 na wszystkie żądania z tego adresu.

IP do zablokowania pobiera się z logów: w panelu administracyjnym Users sprawdzają Państwo IP nowych użytkowników (jeśli zainstalowano wtyczkę logowania) lub analizują Państwo access.log serwera. Powtarzający się IP z dziesiątkami rejestracji to kandydat do blokady.

Blokowanie po IP nie powinno być jedynym zabezpieczeniem. Boty zmieniają IP przez proxy. Ale jako dodatkowa linia obrony przed uporczywym źródłem działa.

Plusy: blokowanie przed WordPressem, pełna kontrola. Minusy: praca ręczna, boty zmieniają IP, potrzebny jest dostęp do cPanel.

10. Masowe usuwanie spamowych użytkowników

Nawet z zabezpieczeniami boty czasem się przedostają. Albo mają już Państwo tysiące fałszywych kont z minionych lat. Ręczne usuwanie po 20 sztuk na stronę nie wchodzi w grę.

Ekran masowego usuwania użytkowników spamowych w panelu administracyjnym WordPress

Podstawowy sposób: w panelu Users → Screen Options u góry po prawej zwiększają Państwo liczbę użytkowników na stronę do 100. Zaznaczają Państwo podejrzane konta, Bulk Actions → Delete → Apply. Kryteria: użytkownicy bez awatara, z adresami e-mail na domenach jednorazowych, którzy nie logowali się ani razu, zarejestrowani hurtowo w jednym dniu.

Do czyszczenia na poważną skalę służy wtyczka Bulk Delete od WebFactory. Pozwala usuwać użytkowników według roli, daty rejestracji, daty ostatniego logowania i meta pól. Określają Państwo warunki, wtyczka znajduje i usuwa jednym kliknięciem.

Interfejs wtyczki Bulk Delete do filtrowania i usuwania użytkowników WordPress

Ważne: przed masowym usunięciem należy wykonać kopię zapasową bazy danych. Przywrócenie usuniętych użytkowników standardowymi środkami WordPressa jest niemożliwe.

🔗 Bulk Delete na WordPress.org

Na wideo: szczegółowa instrukcja krok po kroku konfiguracji ochrony antyspamowej rejestracji: od wbudowanych opcji WordPressa po wtyczki i metody serwerowe. W języku angielskim, ale wszystkie czynności pokazano wizualnie.

⁉️🤔 Często zadawane pytania

Którą metodę wybrać, jeśli rejestracja jest potrzebna tylko do komentarzy?

Proszę wyłączyć otwartą rejestrację w Settings → General, odznaczając „Anyone can register". Dla komentarzy ochronę zapewni Antispam Bee lub wbudowana opcja „Comment author must have a previously approved comment" w Settings → Discussion. Jeśli komentarze zostawia stała publiczność, Antispam Bee zatrzymuje praktycznie cały spam bez CAPTCHA i zewnętrznych serwisów, jest darmowy i zgodny z RODO. Dla nowych komentujących proszę włączyć moderację pierwszego komentarza: po zatwierdzeniu kolejne przechodzą automatycznie.

Czy można obejść się całkowicie bez wtyczek?

Tak, ale z ograniczeniami. Proszę zamknąć rejestrację przez Settings → General. Jeśli rejestracja jest potrzebna, proszę użyć kodu w functions.php, aby dodać pole nonce do formularza lub niestandardową walidację domen e-mail. Jednak każdy nowy typ formularza (WooCommerce, LMS, forum) będzie wymagał osobnego kodu, a kompatybilność z aktualizacjami to Państwa zmartwienie. Dla typowej witryny zestaw WP Armour + User Registration z potwierdzeniem e-mail załatwia sprawę w 15 minut instalacji. Napisanie tego samego kodem to co najmniej 5-6 godzin z debugowaniem.

Czy CAPTCHA pomaga przeciwko ukierunkowanemu atakowi?

Pomaga, ale nie w stu procentach. reCAPTCHA v3 jest odporna na automatyczne omijanie, jednak istnieją usługi ręcznego rozwiązywania CAPTCHA przez żywych ludzi za grosze. Takie ataki są drogie dla spamera i stosuje się je tylko przeciwko celom o wysokiej wartości. Dla zwykłego bloga czy sklepu reCAPTCHA + honeypot to wystarczająca bariera. Jeśli prowadzą Państwo duży sklep z tysiącami rejestracji dziennie, proszę wdrożyć Sucuri lub Cloudflare Bot Management.

Jak często należy czyścić starych spamowych użytkowników?

Optymalnie raz na kwartał. W ciągu trzech miesięcy gromadzi się wystarczająco dużo fałszywych kont, by czyszczenie miało sens, ale nie na tyle dużo, by zajmowało godziny. Bulk Delete z filtrem według daty rejestracji sprawia, że operacja trwa pięć minut. Jeśli spamowych rejestracji są setki dziennie, proszę czyścić co miesiąc. Proszę kierować się wolumenem: gdy fałszywi użytkownicy stanowią znaczący odsetek ogólnej liczby, czas uruchomić czyszczenie. Przy okazji jest to sygnał, że obecna ochrona jest niewystarczająca.

Co robić, jeśli spamerzy rejestrują się ręcznie?

Ręczny spam to osobna kategoria. Przeciwko niemu CAPTCHA i honeypot są bezsilne. Proszę włączyć ręczne zatwierdzanie przez administratora (metoda 2) i zwracać uwagę na pośrednie oznaki: identyczny tekst w polach profilu, e-mail na domenie w rodzaju @chitmail.com, masowa rejestracja z jednego IP w krótkim odstępie czasu. Jeśli wolumen ręcznego spamu jest krytyczny, proszę blokować domeny jednorazowe przez filtr w functions.php lub przejść na system zaproszeń: rejestracja tylko z kodem zapraszającym. User Registration Pro obsługuje kody zaproszeń od razu po instalacji.

Co umieścić na stronie już teraz

Uniwersalna kombinacja, która eliminuje praktycznie wszystkie spam-rejestracje bez szkody dla prawdziwych użytkowników.

Jeśli rejestracja jest otwarta dla wszystkich:

  • WP Armour, niewidoczny honeypot, blokuje boty skryptowe
  • User Registration z potwierdzeniem e-mail, odcina fałszywe adresy
  • Stop Spammers Classic, trzecia linia obrony dla najbardziej uporczywych

Jeśli strona działa na WooCommerce lub ma formularz zamówienia:

  • proszę dodać reCAPTCHA v3 na checkout. WP Armour Extended obsługuje WooCommerce samodzielnie, ale v3 to bezpłatne zdublowanie zabezpieczenia

Dla strony już zaspamowanej:

  • najpierw Bulk Delete, proszę wyczyścić to, co już jest
  • potem trzy wtyczki powyżej, żeby spam nie wrócił

Główna zasada: dwie metody ochrony o różnej zasadzie działania są zawsze pewniejsze niż jedna superwtyczka. Honeypot + weryfikacja e-mail, bot nie przejdzie obu linii obrony, nawet jeśli jedna zawiedzie.

Spam-rejestracje to problem do rozwiązania. Proszę wybrać dwie, trzy metody pasujące do swojego scenariusza, skonfigurować w pół godziny i zapomnieć o fałszywych użytkownikach w panelu administracyjnym.