
🤖 9 Melhores plugins de captcha para WordPress 2026 (gratuitos e pro)
Os bots de spam nunca tiram férias. Enquanto dorme, eles martelam o seu formulário de login, inundam os comentários com links de casinos e registam dezenas de contas falsas através do checkout do WooCommerce. Adicionar um CAPTCHA deve ser uma das primeiras coisas a fazer depois de instalar o WordPress, mas muitas pessoas ignoram-no. Isso é um erro.
O mercado de plugins de CAPTCHA para WordPress conta com mais de mil soluções no diretório WordPress.org. Entre elas, há projetos mantidos ativamente com atualizações semanais, plugins abandonados com vulnerabilidades expostas e puro lixo. O Captcha Bank, que apareceu em seleções semelhantes há pouco tempo, foi encerrado desde outubro de 2024 devido a uma vulnerabilidade não corrigida.
Analisámos o diretório e selecionámos nove plugins que realmente funcionam em 2026. Desde o Turnstile invisível da Cloudflare até um código clássico baseado em texto sem APIs externas. Cada um foi testado na prática: instalado, configurado e executado nos formulários padrão do WordPress.
💡 Visão geral rápida:
- Identifique quais os formulários que precisam de proteção: apenas o login, ou também comentários, registo, WooCommerce, Contact Form 7.
- Escolha o tipo de CAPTCHA adequado à sua prioridade: invisível (Turnstile), focado na privacidade (hCaptcha, Friendly Captcha), familiar (reCAPTCHA) ou totalmente auto-hospedado sem serviços externos (Captcha Code).
- Não instale dois plugins de CAPTCHA ao mesmo tempo. A dupla verificação não duplica a sua proteção; apenas incomoda os visitantes e gera conflitos.
- Após a instalação, monitorize os registos durante a primeira semana: se detetar bloqueios falsos, reduza a sensibilidade ou ative a alternativa de segurança.
Plugin | Tipo de CAPTCHA | Ideal para | Grátis? | Instalações ativas |
|---|---|---|---|---|
Google Captcha | reCAPTCHA v2/v3 | A maioria dos sites | Sim / Pro a partir de $23,90 | Mais de 100 000 |
Really Simple CAPTCHA | Baseado em texto (módulo) | Programadores, CF7 | Totalmente | Mais de 300 000 |
Simple Cloudflare Turnstile | Invisível, privado | Privacidade e simplicidade | Totalmente | Mais de 100 000 |
CAPTCHA 4WP | Múltiplos fornecedores | Máxima flexibilidade | Sim / Premium | Mais de 100 000 |
hCaptcha | Privado + receita | RGPD e micropagamentos | Sim / Pro | Mais de 300 000 |
Simple Login Captcha | Código de três dígitos | Apenas proteção de login | Totalmente | Mais de 10 000 |
Login No Captcha reCAPTCHA | reCAPTCHA v2 | Apenas login e registo | Totalmente | Mais de 60 000 |
Friendly Captcha | Prova de trabalho | RGPD, projetos europeus | Sim / Pro | Mais de 10 000 |
Captcha Code | Código visual | Auto-hospedado, sem API | Totalmente | Mais de 100 000 |
1. Google Captcha (reCAPTCHA): proteção padrão para todos os formulários

O Google Captcha da BestWebSoft é um veterano do diretório com mais de 100 000 instalações ativas. O plugin suporta reCAPTCHA v2 (caixa de verificação «Não sou um robô») e v3 (verificação invisível por pontuação comportamental), abrangendo os formulários padrão: login, registo, comentários e reposição de palavra-passe.
Na prática, isto é suficiente para a maioria dos sites WordPress. Regista o seu site no Google reCAPTCHA, obtém uma Chave do Site e uma Chave Secreta, cola-as nas definições do plugin e a proteção fica ativa. O painel de administração permanece limpo, sem menus extra, e não detetámos conflitos com temas populares.
Toques agradáveis incluem suporte multisite, temas de widget escuro e claro, e a possibilidade de alternar entre v2 e v3 diretamente no painel de administração. Os formulários do WooCommerce também estão abrangidos; basta marcar as páginas relevantes nas definições.

- Vantagens: a versão gratuita cobre todos os formulários padrão, configuração mínima, compatível com WooCommerce e multisite, atualizada ativamente (v1.87, abril de 2026).
- Desvantagens: apenas Google reCAPTCHA; hCaptcha e Turnstile não são suportados; a versão Pro é necessária para formulários personalizados não padrão.
- Preço: Grátis (versão básica no diretório WordPress.org), Pro a partir de $23,90 no site da BestWebSoft.
- Download: 🔗 Google Captcha no WordPress.org
2. Really Simple CAPTCHA: um módulo baseado em texto para programadores

O Really Simple CAPTCHA é menos um plugin autónomo e mais um módulo que outros plugins usam para gerar CAPTCHAs baseados em texto. O seu criador, Takayuki Miyoshi, é também o autor do Contact Form 7. A contagem de mais de 300 000 instalações é fácil de explicar: o módulo normalmente vem incluído com o CF7, o plugin de formulários mais popular para WordPress.
A mecânica é simples: é gerada uma imagem PNG com texto aleatório e, juntamente com ela, é criado um ficheiro temporário com o hash da resposta correta. Sem sessões PHP, apenas ficheiros em disco. Isto significa que praticamente não há conflitos com plugins de cache.
Há, no entanto, uma ressalva: a segurança aqui é «really simple», como a descrição do plugin afirma honestamente. O módulo bloqueia bots de spam casuais, não ataques direcionados. Para uma loja online ou um site que lida com dados sensíveis, isto não é suficiente.
- Vantagens: mais de 300 000 instalações, compatibilidade nativa com o Contact Form 7, sem sessões PHP (sem conflitos de cache), sem necessidade de chaves de API.
- Desvantagens: não é uma solução de proteção autónoma (precisa de um plugin consumidor); segurança básica, não adequada para ataques sérios; sem atualizações significativas há um ano (v2.4).
- Preço: Grátis.
- Download: 🔗 Really Simple CAPTCHA no WordPress.org
3. Simple Cloudflare Turnstile: proteção invisível sem recolha de dados

O Cloudflare Turnstile é o mais recente participante no mercado de CAPTCHA e muda as regras do jogo. Ao contrário do reCAPTCHA, o Turnstile não recolhe dados pessoais, não define cookies e não exige que os visitantes cliquem numa caixa de verificação ou resolvam puzzles de imagens. A verificação ocorre totalmente em segundo plano: uma chamada JavaScript do lado da Cloudflare analisa sinais comportamentais do navegador numa fração de segundo.
O plugin Simple Cloudflare Turnstile de Elliot Sowersby (RelyWP) é a forma mais popular de adicionar o Turnstile ao WordPress: mais de 100 000 instalações, 248 avaliações e uma classificação de 4,9 no diretório. Suporta formulários padrão do WordPress, WooCommerce, Contact Form 7, WPForms, Gravity Forms e Elementor de raiz.
Na nossa experiência, a configuração demora exatamente dois minutos: registe o seu site na Cloudflare (grátis), obtenha uma Chave do Site e uma Chave Secreta, cole-as no plugin, selecione os formulários, e está feito. Sem Google, sem políticas de privacidade de terceiros.
- Prós: verificação totalmente invisível, recolha zero de dados pessoais, 100% gratuito, compatível com plugins de formulários populares, classificação de 4,9.
- Contras: requer uma conta Cloudflare (gratuita em si, mas é um passo extra); formulários personalizados precisam de integração manual.
- Preço: completamente gratuito.
- Transferir: 🔗 Simple Cloudflare Turnstile no WordPress.org
4. CAPTCHA 4WP: multi-fornecedor com configuração afinada

Este plugin chamava-se anteriormente Advanced NoCaptcha & Invisible Captcha e pertencia à Melapress. Em 2025, a WPKube adquiriu-o. Agora é o CAPTCHA 4WP, um dos plugins de CAPTCHA mais flexíveis para WordPress, com mais de 100.000 instalações ativas.
O principal argumento de venda é o suporte a três fornecedores num único plugin. A versão gratuita funciona com o Google reCAPTCHA (v2 checkbox, v2 invisível, v3 baseado em pontuação). A versão Premium adiciona hCaptcha e Cloudflare Turnstile, juntamente com integração num clique com WooCommerce, Contact Form 7, Gravity Forms, WPForms e Elementor.
Uma funcionalidade útil é o mecanismo de recurso para o reCAPTCHA v3. Se o Google devolver uma pontuação baixa e sinalizar um visitante como bot, o plugin mostra uma checkbox v2 como alternativa. Na prática, isto evita situações em que uma pessoa real não consegue iniciar sessão ou submeter um formulário devido a um falso positivo do v3.
- Prós: três fornecedores num plugin, recurso para v3, assistente de configuração visual, deteção automática do idioma do visitante, bloqueio geográfico (Premium).
- Contras: hCaptcha e Turnstile apenas no Premium; a última atualização foi há um ano (v7.6.0); algumas avaliações negativas mencionam conflitos após atualizações.
- Preço: Gratuito (versão básica com reCAPTCHA), Premium no site da WPKube.
- Transferir: 🔗 CAPTCHA 4WP no WordPress.org
5. HCaptcha: privacidade e receita em cada CAPTCHA resolvido

O hCaptcha é um concorrente direto do Google reCAPTCHA com duas características únicas. Primeiro: privacidade. O hCaptcha não constrói um perfil publicitário do utilizador e cumpre o RGPD e a CCPA de raiz. Segundo: o proprietário do site recebe micropagamentos sempre que um visitante resolve um CAPTCHA. Os montantes são pequenos, mas para um site com milhares de submissões de formulários por dia, acumulam.
O plugin hCaptcha for Forms and More cobre praticamente qualquer formulário: login padrão, registo, comentários, WooCommerce, Contact Form 7, WPForms, BuddyPress, bbPress. A versão gratuita é mais do que suficiente para um site típico.
Um detalhe interessante: o plugin utiliza machine learning para distinguir bots de humanos e torna-se mais preciso ao longo do tempo. Os relatórios avançados na versão Pro mostram quantos visitantes passaram na verificação e a probabilidade de existirem bots entre eles.
- Vantagens: não compromete a privacidade, paga ao proprietário do site pelos CAPTCHAs resolvidos, cobre os plugins de formulários mais populares, ativamente atualizado.
- Desvantagens: requer registo no hCaptcha.com; o widget é mais visível do que as alternativas invisíveis; formulários personalizados requerem integração manual.
- Preço: Grátis (básico), Pro no site do hCaptcha.
- Download: 🔗 hCaptcha no WordPress.org
6. Simple Login Captcha: um código de três dígitos para a página de login

O plugin mais minimalista desta seleção. O Simple Login Captcha faz exatamente uma coisa: adiciona um campo com um número de três dígitos à página de login do WordPress. Sem configurações, chaves de API, imagens, cookies ou sessões de servidor. Instala-se e funciona.
Um número aleatório é gerado via JavaScript e exibido acima do campo de entrada. O visitante introduz o número correto e o acesso é concedido. Suporta login do WooCommerce e multisite.
O plugin avisa honestamente: a proteção foi concebida para bots casuais que tentam ataques de força bruta a palavras-passe. Se alguém analisar especificamente o código do plugin e escrever um bot adaptado a ele, a proteção pode ser contornada. Mas para um site sem formulários onde apenas precisa de proteção de login contra o ruído de fundo dos ataques de força bruta, é uma solução simples e funcional.
- Vantagens: configuração zero, não recolhe dados, funciona imediatamente após a ativação, compatível com WooCommerce.
- Desvantagens: protege apenas a página de login; pode ser contornado num ataque direcionado; classificação de 3,9, alguns utilizadores reportam bloqueios falsos.
- Preço: Grátis.
- Download: 🔗 Simple Login Captcha no WordPress.org
7. Login no Captcha reCAPTCHA: reCAPTCHA leve para login e registo

Outro plugin de especialização restrita, desta vez de Robert Peake. O Login No Captcha reCAPTCHA adiciona o Google reCAPTCHA (v2 checkbox) às páginas de login, registo e recuperação de palavra-passe, tanto do WordPress padrão como do WooCommerce.
Ao contrário do Google Captcha da BestWebSoft, este plugin resolve exatamente uma tarefa e não tenta cobrir todos os formulários do site. É mínimo em tamanho, não adiciona menus ao painel de administração (apenas uma página de configurações) e começa a funcionar logo após introduzir as chaves.
O programador prestou muita atenção à segurança do próprio plugin: a versão 1.8.1 fechou vários vetores potenciais de XSS, removeu um fallback inseguro de cURL e aumentou a versão mínima do PHP para 7.4.
- Vantagens: minimalista, comprovado (mais de 60.000 instalações), atualizações de segurança regulares, WooCommerce de raiz.
- Desvantagens: apenas reCAPTCHA v2 checkbox; não protege comentários ou formulários personalizados; a whitelist de IP é uma vulnerabilidade potencial se mal configurada.
- Preço: Grátis.
- Download: 🔗 Login No Captcha reCAPTCHA no WordPress.org
8. Friendly Captcha: prova de trabalho sem interação do utilizador

O Friendly Captcha adota uma abordagem fundamentalmente diferente: em vez de obrigar os visitantes a clicar em semáforos ou a escrever texto distorcido, o plugin resolve um puzzle criptográfico em segundo plano. Isto é prova de trabalho: o navegador do visitante despende alguns segundos de tempo de computação a resolver o puzzle, provando que há um humano por detrás do ecrã, e não um script.
Para o utilizador, o processo é completamente invisível. Sem caixas de verificação, sem escolher imagens de autocarros, sem escrever texto distorcido. E, criticamente, sem recolha de dados pessoais. O Friendly Captcha é compatível com o RGPD por design: não utiliza cookies, não armazena endereços IP e não constrói perfis comportamentais.
Com mais de 10.000 instalações ativas e 18 avaliações, ainda não é um gigante, mas a abordagem merece atenção. Especialmente para projetos europeus onde a privacidade é um requisito regulatório rigoroso.
- Vantagens: zero interação do utilizador, privacidade total, compatível com o RGPD por conceção, sem cookies de terceiros.
- Desvantagens: requer JavaScript (sem ele, a proteção não funciona); menos instalações e avaliações do que os concorrentes; em dispositivos com pouco poder de processamento, a computação em segundo plano pode ser percetível.
- Preço: Gratuito (básico), planos Pro no site do Friendly Captcha.
- Transferência: 🔗 Friendly Captcha no WordPress.org
9. Captcha Code: um código visual clássico sem serviços externos

O Captcha Code da WebFactory é um CAPTCHA clássico baseado em texto, sem serviços externos. O plugin gera uma imagem com letras e números; o visitante introduz o código e o formulário é submetido. Sem chaves Google, sem APIs externas, sem registos; tudo acontece no seu servidor.
Mais de 100.000 instalações e uma atualização recente (v3.31, abril de 2026) confirmam que o plugin está ativo e é mantido. A configuração é simples: selecione os formulários (início de sessão, registo, comentários, reposição de palavra-passe), o tipo de código (letras, números ou ambos), a sensibilidade a maiúsculas e minúsculas, e está pronto.
O plugin é totalmente autossuficiente. Isso é simultaneamente um ponto positivo (sem dependência da Google ou da Cloudflare) e um ponto negativo (sem aprendizagem automática para distinguir bots de humanos, como acontece com o hCaptcha ou o reCAPTCHA v3). Mas, para projetos onde a independência de serviços externos é importante, é uma excelente opção.
- Vantagens: totalmente autossuficiente (sem dependências de APIs externas), atualizado recentemente, mais de 100.000 instalações, suporte para interface em russo.
- Desvantagens: apenas verificação visual (pode ser contornada com OCR), sem modo invisível, algumas avaliações mencionam códigos repetidos.
- Preço: Gratuito.
- Transferência: 🔗 Captcha Code no WordPress.org
⁉️🤔 Perguntas frequentes
Um CAPTCHA ainda é necessário para um website em 2026?
Sim. Os bots de spam tornaram-se mais inteligentes e o spam em massa através de formulários de contacto e comentários não desapareceu. De acordo com o relatório de 2025 da Akismet, os sistemas automatizados bloqueiam mais de 99% dos comentários de spam no WordPress, e o CAPTCHA continua a ser a primeira linha de defesa para formulários que não passam pela Akismet. Se o seu site tem um formulário de contacto, registo ou comentários, um CAPTCHA é indispensável.
Qual é o melhor CAPTCHA: reCAPTCHA, hCaptcha ou Turnstile?
Depende da sua prioridade. Se a privacidade for o mais importante, opte pelo Turnstile (invisível, sem recolha de dados). Se quiser rentabilizar o seu CAPTCHA, o hCaptcha paga por cada resolução. Se precisar de cobertura máxima e uma interface familiar, reCAPTCHA. Na prática, para um site típico, a diferença na proteção é mínima: todos lidam muito bem com bots. O Turnstile ganha em conveniência (o visitante não vê absolutamente nada), o hCaptcha ganha em privacidade mais micropagamentos, e o reCAPTCHA ganha em ecossistema e número de integrações.
Posso usar dois CAPTCHAs ao mesmo tempo?
Tecnicamente sim, mas na prática piora a experiência do utilizador e cria conflitos entre plugins. A verificação dupla não oferece proteção a dobrar: um bot que contornou um CAPTCHA muito provavelmente contornará o segundo. É melhor instalar um plugin fiável e complementá-lo com uma solução antispam sem CAPTCHA, como o Akismet ou o CleanTalk.
O que devo fazer se um CAPTCHA bloquear utilizadores reais?
Verifique as definições de sensibilidade. Para o reCAPTCHA v3, diminua o limiar de pontuação (o padrão é 0,5; experimente 0,3). Para o hCaptcha, mude de «desafiar sempre» para «automático». Para o CAPTCHA 4WP, ative a alternativa de segurança: quando a pontuação do v3 é baixa, o plugin mostra uma caixa de verificação v2 em vez de bloquear. E não se esqueça de monitorizar os registos durante os primeiros dias após a instalação; isso resolverá a maioria dos problemas.
Um CAPTCHA substitui outras medidas de segurança?
Não. Um CAPTCHA protege os formulários contra submissões automatizadas, mas não protege contra a exploração de vulnerabilidades de plugins, ataques de força bruta a palavras-passe via XML-RPC ou sequestro de sessão. Um CAPTCHA é uma camada numa estratégia de defesa. A pilha mínima de segurança para WordPress: CAPTCHA nos formulários + uma firewall (Wordfence ou Solid Security) + XML-RPC desativado (se não estiver em uso) + atualizações automáticas para plugins e core.
Qual é o plugin de CAPTCHA mais leve para o servidor?
Simple Login Captcha: menos de 10 KB de código, zero configurações, não cria tabelas na base de dados. Mas só protege a página de login. Entre as opções universais, Simple Cloudflare Turnstile: a verificação acontece do lado da Cloudflare, e o seu servidor apenas valida a resposta através de um pedido de API leve.
Preciso de um CAPTCHA se já tiver o Akismet?
O Akismet protege apenas os comentários. O registo, o login, a recuperação de palavra-passe e os formulários de contacto continuam desprotegidos. Um CAPTCHA no login protege contra força bruta, no registo bloqueia contas falsas e nos formulários de contacto impede submissões de spam. São camadas de defesa diferentes; complementam-se, não se substituem.
O que instalar no WordPress em 2026: a análise final
Nove plugins cobrem toda a gama de cenários, desde «proteger apenas o login» até «controlo total sobre cada formulário com análises e bloqueio geográfico». Eis uma matriz de decisão rápida:
- Se quer o mínimo de esforço, opte pelo Simple Cloudflare Turnstile. Dois minutos para configurar, completamente gratuito, invisível para os visitantes. A nossa principal escolha para um site típico em 2026.
- Se a privacidade e o RGPD são importantes, escolha o Friendly Captcha ou o hCaptcha. Nenhum recolhe dados pessoais; o Friendly Captcha nem sequer mostra algo ao visitante.
- Se precisa do máximo de funcionalidades num único plugin, escolha o CAPTCHA 4WP. Três fornecedores, alternativa de segurança, bloqueio geográfico, um conjunto de funcionalidades de topo.
- Se já tem o Contact Form 7, o Really Simple CAPTCHA provavelmente já está em execução. Verifique-o e adicione algo da lista principal para o resto dos seus formulários.
- Se só precisa de proteção no login, escolha o Simple Login Captcha ou o Login No Captcha reCAPTCHA. O primeiro não requer configuração, o segundo usa a familiar caixa de verificação da Google.
Comece com a versão gratuita de qualquer plugin desta lista num site de teste. Certifique-se de que os formulários são enviados, os utilizadores não são bloqueados e o spam deixa de entrar. Depois, ative-o no seu site de produção e monitorize os registos durante alguns dias. Que plugin de CAPTCHA utiliza? Partilhe nos comentários; seria interessante comparar experiências reais.



