Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🚫 Como parar os registos de spam no WordPress: 10 soluções para 2026

🚫 Como parar os registos de spam no WordPress: 10 soluções para 2026

Todas as manhãs abre o painel de administração do WordPress e encontra 47 novos utilizadores. Nomes como aBx234Kd_oo, emails de domínios descartáveis. Nem uma única pessoa real. Parece-lhe familiar?

Os registos de spam não são apenas irritantes. Consomem espaço na base de dados, sobrecarregam o servidor e criam falhas de segurança. E se o seu site permitir o registo aberto, bem-vindo ao inferno da limpeza manual.

Abaixo estão 10 métodos eficazes que bloqueiam registos de bots. Desde as definições nativas do WordPress até bloqueios ao nível do servidor e plugins especializados. Use dois ou três métodos em conjunto, uma vez que os bots acabam por contornar uma única defesa.

💡 Visão geral rápida:

  • Ative a confirmação por email no Registo de Utilizador para bloquear bots com emails falsos
  • Instale o WP Armour gratuito para proteção invisível com honeypot, sem CAPTCHA
  • Adicione o reCAPTCHA v3 aos formulários de registo como uma camada adicional
  • Ligue o Sucuri para filtragem de spam baseada na cloud ao nível do DNS, se o seu projeto for comercial
  • Use o Bulk Delete para limpeza em massa de contas falsas acumuladas

Como funcionam os bots de registo

Os spammers não se sentam a preencher formulários manualmente. Escrevem scripts que encontram automaticamente formulários de registo, inserem dados gerados e enviam um pedido POST. Um único script cria milhares de contas por hora.

Ilustração de um ataque de bots num formulário de registo do WordPress

Os bots têm objetivos diferentes. Alguns visam o SEO: registam-se para colocar um link no perfil. Outros procuram vulnerabilidades: se o site tiver um plugin com uma falha, o acesso de Subscritor pode, por vezes, ser escalado para administrador. Outros ainda testam a validade de bases de dados de emails roubadas através do seu formulário de registo.

O formulário padrão /wp-login.php?action=register é o primeiro alvo. Mas se o site usar WooCommerce, BuddyPress, Ultimate Member ou qualquer construtor de formulários personalizado, os bots também os encontrarão. Precisa de proteger todos os pontos de entrada, não apenas um formulário.

Porque é que os registos de spam são perigosos: 5 razões

Os utilizadores falsos raramente fazem algo de útil após o registo. Mas os danos que causam são bastante concretos.

Inchaço da base de dados. Cada bot é uma linha em wp_users e wp_usermeta. Cem passam despercebidos. Dez mil significam que a base de dados incha, os backups ficam mais pesados e as migrações mais lentas.

Carga do servidor. Um bot envia um pedido POST para o registo, o WordPress chama o PHP, verifica o nonce, escreve na base de dados e possivelmente envia um email. Mil pedidos destes por hora criam uma carga parasita. Em alojamento barato, o site vai abaixo.

Riscos de segurança. Um Subscritor no WordPress não pode fazer quase nada. Mas se o tema ou o plugin tiver uma vulnerabilidade, a escalada de privilégios transforma uma conta de spam num administrador. Este cenário está documentado para uma dúzia de plugins populares nos últimos três anos.

Envio de spam** para utilizadores registados.** Um bot com acesso ao perfil envia mensagens privadas através do BuddyPress, bbPress ou um plugin de chat. Os utilizadores reais recebem spam em nome do seu site e vão-se embora.

Danos à reputação. O Google não penaliza diretamente um site por ter utilizadores de spam. Mas se os perfis públicos exibirem links para casinos e farmácias, o motor de busca vê uma «link farm» e reage. Recuperar a reputação demora mais tempo do que prevenir o problema.

1. Confirmação de email no registo

A primeira linha de defesa mais simples e eficaz. Após preencher o formulário, o utilizador recebe um email com um link de ativação. Até clicar, a conta não fica ativa.

Um bot com um endereço falso não receberá o email. Portanto, não concluirá o registo. Este método bloqueia a esmagadora maioria do spam automatizado (tudo o que vem de emails inexistentes).

A implementação utiliza plugins de registo. O User Registration & Membership da WPEverest fornece verificação de email de origem na versão gratuita. Após a instalação, vá a Definições → User Registration, separador Geral, e selecione «Email confirmation» na lista pendente Opção de Início de Sessão.

Definições de confirmação de e-mail no plugin User Registration para WordPress

Nas definições, pode alterar o modelo de email, o assunto e o texto. O estado de confirmação é visível no painel de administração: se «Pendente» persistir por mais de um dia, é muito provável que o utilizador seja um bot. Pode eliminar esses utilizadores em massa (método 10).

2. Aprovação manual pelo administrador

Uma opção mais rigorosa: cada novo utilizador requer a aprovação explícita do administrador. Sem ativações automáticas, apenas controlo manual.

Adequado para comunidades fechadas, sites de membros e portais corporativos. Para um blogue com registo aberto é excessivo: os utilizadores reais não querem esperar.

No mesmo plugin User Registration, altere a Opção de Início de Sessão para «Admin approval after registration». Após guardar, aparece uma coluna de estado na secção Utilizadores, onde pode aprovar ou rejeitar utilizadores em massa.

Aprovação manual de novos utilizadores no backoffice do WordPress através do User Registration

Critérios de rejeição: email de um domínio descartável como @mailinator.com, nome de utilizador sem sentido com caracteres aleatórios, ausência de avatar do Gravatar apesar de ter o campo de email preenchido. Em cinco segundos de análise, consegue perceber se é uma pessoa ou um script.

3. Stop Spammers Classic: bloqueio ao nível do pedido

O Stop Spammers Classic é um veterano entre os plugins anti-spam do WordPress. Funciona desde 2010, tem mais de 30.000 instalações ativas e a versão 2026.5 de maio de 2026.

Painel de definições do plugin Stop Spammers Classic para bloquear registos de spam

O plugin verifica o referer HTTP e os cabeçalhos do pedido. Se um pedido não tiver origem no seu site, é bloqueado. Se o navegador do utilizador tiver sido detetado em atividade maliciosa, é bloqueado. Sem CAPTCHA, sem campos extra. O utilizador não nota nada.

As configurações padrão funcionam para a maioria dos sites. Se utilizadores reais se queixarem de falsos positivos, alivie uma ou duas opções em Stop Spammers → Protection Options. Nota: com configurações agressivas, o plugin pode bloqueá-lo do painel de administração. A solução é renomear a pasta do plugin via FTP.

Prós: gratuito, invisível para o utilizador, bloqueia antes do envio do formulário. Contras: configurações agressivas causam falsos positivos; a configuração requer cuidado.

🔗 Stop Spammers Classic no WordPress.org

4. Sucuri: firewall na cloud com filtragem anti-spam

O Sucuri não é um plugin no sentido habitual. É um serviço de segurança que encaminha todo o tráfego do site através do seu proxy na cloud, o CloudProxy. Também filtra bots de spam ao nível do pedido HTTP, antes de chegarem ao WordPress.

Cloud firewall da Sucuri, filtragem de tráfego e proteção contra bots no WordPress

Quando o Sucuri está ativo, cada pedido ao formulário de registo passa por uma análise de assinaturas. Botnets conhecidas, IPs maliciosos e padrões suspeitos de User-Agent são todos bloqueados à partida. Além disso, o Sucuri acelera o site através de caching e reduz o consumo de largura de banda.

O Sucuri tem um plugin gratuito para WordPress, mas a firewall com anti-spam faz parte de uma subscrição paga a partir de $199 por ano. Para projetos comerciais onde os registos de spam causam perdas diretas, o investimento compensa.

Prós: proteção ao nível de DNS, filtragem antes do WordPress, aceleração do site. Contras: pago, excessivo para um blogue pequeno.

🔗 Site oficial do Sucuri

5. Google reCAPTCHA no formulário de registo

O método mais reconhecível para combater bots. O reCAPTCHA v2 mostra uma caixa de verificação «Não sou um robô», o v3 funciona de forma invisível em segundo plano e atribui a cada visitante uma pontuação de humanidade.

Página do Google reCAPTCHA, serviço de proteção de sites contra bots

O reCAPTCHA da Google é o padrão da indústria. Integra-se através de plugins de formulários: WPForms, Contact Form 7, o mesmo User Registration. Para a v2, terá de obter uma Site Key e uma Secret Key na consola do Google reCAPTCHA.

O reCAPTCHA não bloqueia spam manual. Se uma pessoa real preencher o formulário por uns cêntimos, passará. Mas praticamente todos os bots automatizados são bloqueados. O principal compromisso: a v2 com seleção de semáforos incomoda os utilizadores, a v3 funciona de forma invisível, mas requer integração com um limiar de pontuação.

Prós: gratuito, amplo suporte de plugins, eficaz contra bots. Contras: fricção para os utilizadores na v2, não protege contra spam manual, depende da Google.

🔗 Google reCAPTCHA

6. CAPTCHA matemático: uma barreira simples sem serviços de terceiros

Em vez de um serviço externo da Google, pode usar matemática simples: «Quanto é 3 + 4?» Um bot não entende a pergunta; um humano responde instantaneamente.

Exemplo de um CAPTCHA matemático num formulário de registo do WordPress

O CAPTCHA matemático é integrado através de plugins como o User Registration (opção incorporada) ou o Captcha by BestWebSoft (método 7). Nas definições, escolhe o tipo «Math Captcha», a dificuldade da equação e a aparência.

A principal vantagem desta abordagem é a independência de serviços externos. Sem chaves de API, sem pedidos à Google. A desvantagem: o CAPTCHA matemático pode ser resolvido por um analisador simples se um bot visar deliberadamente o seu site. Mas para o fluxo de spam de fundo, funciona muito bem.

Vantagens: sem dependências externas, rápido para os utilizadores, gratuito. Desvantagens: contornável por um bot direcionado, menos fiável do que o reCAPTCHA v3.

7. Captcha by BestWebSoft: CAPTCHA universal para todos os formulários

O Captcha by BestWebSoft é um plugin gratuito que adiciona CAPTCHA a mais de 12 formulários padrão do WordPress: início de sessão, registo, reposição de palavra-passe, comentários, Contact Form 7, WooCommerce e outros.

Definições do plugin Captcha by BestWebSoft para proteger formulários do WordPress contra spam

A versão gratuita oferece três tipos de CAPTCHA: invisível, reconhecimento de caracteres e matemático. A versão Pro adiciona suporte para Gravity Forms, Ninja Forms, Elementor, BuddyPress, wpForo e mais uma dúzia de plugins, além de CAPTCHA deslizante e bloqueio de email descartável.

A interface de configuração é simples: selecione os formulários a proteger, escolha o tipo de CAPTCHA, configure a aparência e está pronto. O plugin é ativamente atualizado (versão 5.2.8 de março de 2026) e é compatível com a versão atual do WordPress.

Vantagens: ampla cobertura de formulários, vários tipos de CAPTCHA, configuração fácil. Desvantagens: a versão Pro tem custo adicional, o CAPTCHA visível acrescenta fricção.

🔗 Captcha by BestWebSoft no WordPress.org

8. WP Armour: proteção honeypot sem CAPTCHA

O WP Armour funciona com base no princípio honeypot: um campo oculto é adicionado ao formulário via JavaScript. O bot não vê o campo e ou o preenche ou o deixa vazio; o plugin determina o spam com base na presença ou ausência de dados nesse campo.

Página de definições do WP Armour, plugin de proteção contra registos de spam baseado em honeypot

A principal vantagem do WP Armour é o impacto zero no utilizador. Sem caixas de verificação, sem puzzles, sem atrasos. O utilizador preenche o formulário como habitualmente, enquanto o bot tropeça numa barreira invisível. O plugin suporta registo, comentários, Contact Form 7, WPForms, Gravity Forms, Elementor Forms, Divi Contact Form e mais de uma dúzia de outros construtores.

Mais de 1400 avaliações no WordPress.org, mais de 100 000 instalações ativas, atualizações em 2025-2026. A versão gratuita cobre a proteção básica. O WP Armour Extended adiciona registo de tentativas de spam, bloqueio de IP e proteção do Checkout do WooCommerce.

Vantagens: invisível para o utilizador, armadilha JavaScript, ampla cobertura de formulários, gratuito. Desvantagens: não protege contra spam manual; pode não funcionar em temas antigos sem jQuery.

🔗 WP Armour no WordPress.org

9. Bloquear endereços IP via cPanel

Se um IP específico atacar constantemente o seu site, bloqueie-o ao nível do servidor. Os pedidos de um IP bloqueado nem sequer chegam ao WordPress.

Painel de controlo do cPanel, ferramenta de bloqueio de IPs para uma conta de alojamento

No cPanel (o painel de alojamento padrão) a ferramenta chama-se IP Blocker. Aceda ao cPanel da sua conta de alojamento, Segurança → IP Blocker. Adicione um endereço IP ou um intervalo, e o servidor responde com 403 a todos os pedidos desse endereço.

O IP a bloquear vem dos registos: no painel de administração, em Utilizadores, verifique o IP dos novos utilizadores (se tiver um plugin de registo instalado) ou analise o ficheiro access.log do servidor. Um IP repetido com dezenas de registos é um candidato a bloqueio.

O bloqueio por IP não deve ser a sua única proteção. Os bots mudam de IP através de proxies. Mas, como uma camada adicional para uma fonte persistente, funciona.

Prós: bloqueia antes do WordPress, controlo total. Contras: trabalho manual, os bots mudam de IP, requer acesso ao cPanel.

10. Eliminação em massa de utilizadores de spam

Mesmo com proteção, por vezes os bots conseguem passar. Ou já tem milhares de contas falsas de anos anteriores. Apagá-las manualmente, 20 de cada vez por página, não é uma opção.

Ecrã de eliminação em massa de utilizadores de spam no backoffice do WordPress

Método básico: no painel de administração, em Utilizadores → Opções de ecrã no canto superior direito, aumente o número de utilizadores por página para 100. Assinale as contas suspeitas, Ações em massa → Eliminar → Aplicar. Critérios: utilizadores sem avatar, com emails em domínios descartáveis, que nunca iniciaram sessão, registados em lotes na mesma data.

Para uma limpeza a sério, o plugin Bulk Delete da WebFactory ajuda. Permite eliminar utilizadores por perfil, data de registo, data do último início de sessão e campos meta. Defina as condições e o plugin encontra e elimina com um clique.

Interface do plugin Bulk Delete para filtrar e eliminar utilizadores do WordPress

Importante: faça uma cópia de segurança da base de dados antes da eliminação em massa. Restaurar utilizadores eliminados através das ferramentas padrão do WordPress é impossível.

🔗 Bulk Delete no WordPress.org

O vídeo é um guia passo a passo para configurar a proteção anti-spam no registo: desde as opções nativas do WordPress até plugins e métodos ao nível do servidor. Em inglês, mas todas as ações são mostradas visualmente.

⁉️🤔 Perguntas frequentes

Que método devo escolher se o registo só for necessário para comentários?

Desative o registo aberto em Configurações → Geral, desmarcando «Qualquer pessoa se pode registar». Para comentários, use o Antispam Bee ou a opção integrada «O autor do comentário deve ter um comentário previamente aprovado» em Configurações → Discussão para proteção. Se os comentários vierem de um público regular, o Antispam Bee bloqueia praticamente todo o spam sem CAPTCHA ou serviços externos, sendo gratuito e compatível com o RGPD. Para novos comentadores, ative a moderação do primeiro comentário: após aprovação, os seguintes passam automaticamente.

Posso dispensar totalmente os plugins?

Sim, mas com limitações. Feche o registo através de Configurações → Geral. Se o registo for necessário, use código no functions.php para adicionar um campo nonce ao formulário ou uma validação personalizada de domínio de email. Mas cada novo tipo de formulário (WooCommerce, LMS, fórum) exigirá código separado, e a compatibilidade com atualizações será da sua responsabilidade. Para um site típico, a combinação WP Armour + User Registration com confirmação de email resolve o problema em 15 minutos de configuração. Escrever o mesmo em código demora, no mínimo, 5 a 6 horas com depuração.

O CAPTCHA ajuda contra um ataque direcionado?

Ajuda, mas não é absoluto. O reCAPTCHA v3 resiste a contornos automatizados, mas existem serviços de resolução manual de CAPTCHA por pessoas reais a preços irrisórios. Esses ataques são caros para os spammers e só são usados contra alvos de alto valor. Para um blogue ou loja comum, reCAPTCHA + honeypot é uma barreira suficiente. Se for uma loja grande com milhares de registos por dia, contrate o Sucuri ou o Cloudflare Bot Management.

Com que frequência devo limpar utilizadores de spam antigos?

Idealmente, uma vez por trimestre. Em três meses, acumulam-se contas falsas suficientes para que a limpeza faça sentido, mas não tantas que demore horas. O Bulk Delete com um filtro por data de registo torna a operação uma tarefa de cinco minutos. Se os registos de spam forem às centenas por dia, limpe mensalmente. Oriente-se pelo volume: quando os utilizadores falsos se tornarem uma parte significativa da contagem total, está na hora de fazer a limpeza. Isto também sinaliza que a proteção atual é insuficiente.

O que devo fazer se os spammers se registarem manualmente?

O spam manual é uma categoria à parte. CAPTCHA e honeypot são impotentes contra ele. Ative a aprovação manual pelo administrador (método 2) e procure sinais indiretos: texto idêntico nos campos de perfil, email num domínio como @chitmail.com, registo em massa a partir de um IP num curto período. Se o volume de spam manual for crítico, bloqueie domínios descartáveis através de um filtro no functions.php ou mude para um sistema de convites: registo apenas por código de convite. O User Registration Pro suporta códigos de convite de raiz.

O que instalar no seu site agora mesmo

Uma combinação universal que bloqueia praticamente todos os registos de spam sem prejudicar os utilizadores reais.

Se o registo estiver aberto a todos:

  • WP Armour, honeypot invisível, bloqueia bots programados
  • User Registration com confirmação de e-mail, bloqueia e-mails falsos
  • Stop Spammers Classic, uma terceira camada para os mais persistentes

Se o site tiver WooCommerce ou um formulário de encomenda:

  • adicione reCAPTCHA v3 ao checkout. O WP Armour Extended cobre o WooCommerce por si só, mas o v3 é um reforço gratuito

Para um site já inundado de spam:

  • primeiro Bulk Delete, limpe o que já existe
  • depois os três plugins acima, para que não volte a acumular

A regra principal: dois métodos de proteção com princípios diferentes são sempre mais fiáveis do que um super-plugin. Honeypot + verificação de e-mail significa que um bot não passará as duas camadas, mesmo que uma falhe.

Os registos de spam são um problema com solução. Escolha dois ou três métodos para o seu cenário, configure-os em meia hora e esqueça os utilizadores falsos no painel de administração.