
🚫 Como proteger o WordPress de spam: 6 plugins e configurações integradas 2026
Abres a secção de comentários e encontras 300 mensagens durante a noite. Casinos, comprimidos, «blasts» de SEO. Nem um único leitor real.
Sem proteção, isto é normal. De acordo com a Akismet, o spam representa mais de 99% de todos os comentários num site WordPress médio. As consequências são triplas: a classificação nas pesquisas desce devido a links externos de lixo, os leitores enfrentam riscos (os links levam a recursos maliciosos) e a base de dados fica sobrecarregada com centenas de entradas desnecessárias. Milhares de linhas na wp_comments tornam o site mais lento e aumentam o tamanho das cópias de segurança.
A boa notícia: o WordPress fornece ferramentas de moderação integradas, além de existirem seis plugins com mecanismos fundamentalmente diferentes. Vamos abordar ambos.
💡 Visão geral rápida:
- Análise de três canais de spam: bots, spam manual e trackbacks, mostrando como identificar cada um
- Configuração da proteção integrada do WordPress: moderação, listas de bloqueio, desativação de pingbacks
- Comparação de seis plugins antispam com mecanismos diferentes e escolha da combinação certa para o teu cenário
Como o spam de comentários destrói o teu site

Spam de comentários é qualquer mensagem irrelevante com um backlink. O spammer não se importa com o teu conteúdo. Quer um URL para o site dele no corpo do comentário, no campo «Website» ou através de trackbacks.
O spam chega por três canais. Os bots percorrem milhares de sites e inundam-nos com mensagens padronizadas: «Ótimo artigo! Veja o meu site.» Baseiam-se no volume: centenas por dia. O spam manual é escrito por pessoas reais, pagas para isso. A qualidade é superior: os links estão escondidos em espaços ou pontuação, e os filtros automáticos não os detetam. Os trackbacks foram concebidos como notificações honestas sobre citações. Na prática, sistemas automatizados geram milhares de menções falsas para obter um link de retorno na secção de comentários.

Ignorar o spam é dispendioso. O Google considera os links externos ao classificar, incluindo os dos comentários. Dezenas de links para sites de lixo sinalizam ao algoritmo: ninguém está a gerir o conteúdo aqui. É um caminho direto para a descida nos resultados de pesquisa. Além do SEO, os links de spam levam a páginas de phishing e recursos que alojam malware: um leitor clica e apanha um trojan, e o problema de reputação passa a ser teu. Cada comentário, incluindo o spam, escreve nas tabelas wp_comments e wp_commentmeta. Milhares de entradas extra sobrecarregam a base de dados e tornam cada página mais lenta.
Proteção integrada do WordPress: o que configurar sem plugins
O WordPress inclui ferramentas de moderação de comentários integradas. Todas as definições estão em Definições → Discussão. Na prática, a maioria dos proprietários de sites ignora-as e instala imediatamente um plugin, mesmo que estes parâmetros fechem vetores de ataque básicos.

O que configurar primeiro:
Moderar todos os comentários. Cada novo comentário aguarda aprovação. Para um blogue jovem com pouco tráfego, esta é a opção mais fiável: nenhum spam se torna público.
Filtro de contagem de links. O parâmetro «Moderação de comentários» envia mensagens com N ou mais links para a fila de espera. O padrão é 2. Define como 1 para reter qualquer comentário com pelo menos um URL.
Lista de bloqueio. Os campos «Lista de bloqueio de comentários» e «Chaves de comentários não permitidas» bloqueiam por IP, email, domínio do link ou palavra-chave. Apanhas um spammer, adicionas o padrão: comentários repetidos não passam.
Desativar trackbacks. Desmarca «Permitir notificações de links de outros blogues (pingbacks e trackbacks)». Noventa por cento deste tipo de spam desaparece imediatamente.
Exigir registo. A opção «Os utilizadores devem estar registados e com sessão iniciada para comentar» elimina a maioria dos bots. Desvantagem: cria uma barreira para leitores reais e não se adequa a todos os blogues.
Tens as configurações básicas feitas? Agora adiciona plugins. Abaixo estão seis com mecanismos diferentes: combina dois ou três com princípios de funcionamento distintos para obteres a máxima eficácia.
1. Akismet

Akismet da Automattic (os criadores do WordPress.com) vem pré-instalado na maioria dos novos sites WordPress por um bom motivo. O plugin verifica cada comentário contra uma base de dados global na cloud de padrões de spam conhecidos. Sem CAPTCHA, sem atritos para os leitores reais.
O princípio é duplo: primeiro o comentário é comparado com milhões de assinaturas na base de dados do Akismet, depois o comportamento do utilizador na página é analisado. Bots e humanos comportam-se de forma diferente, e isto é detetado sem verificação visível. Os falsos positivos são raros, mas vale a pena verificar a pasta de «Spam» uma vez por semana: demora um minuto e evita perder uma avaliação valiosa.
Uma análise detalhada do Akismet com afinações e comparações com alternativas está no nosso artigo detalhado sobre o plugin.
- Vantagens: base de dados global na cloud com milhares de milhões de assinaturas; sem CAPTCHA; histórico do estado dos comentários; o modo «Descartar o pior spam» elimina lixo sem guardar na base de dados
- Desvantagens: utilização comercial requer um plano pago; falsos positivos em spam manual engenhoso
- Preço: gratuito para blogues pessoais (pague o que quiser, incluindo 0 €); Pro 9,95 €/mês com faturação anual (um site comercial); Business 47,95 €/mês (sites ilimitados)
- Transferência: 🔗 Akismet no WordPress.org | 🔗 Site oficial
2. Antispam Bee

Antispam Bee da pluginkollektiv: mais de 700.000 instalações ativas no WordPress.org e gratuito para sempre para sites pessoais e comerciais. A principal diferença em relação ao Akismet: sem pedidos externos. Todo o processamento ocorre no seu servidor, o que significa automaticamente total conformidade com o RGPD.
O mecanismo baseia-se num honeypot. Um campo invisível é adicionado à página: um bot que preenche automaticamente todos os campos do formulário cai na armadilha e é bloqueado antes de gravar na base de dados. Pegada zero em wp_comments: o spam simplesmente não é escrito lá. Adicionalmente: filtragem por idioma do comentário e país de origem. Ressalva importante: o Antispam Bee funciona apenas com o sistema de comentários padrão do WordPress e não filtra formulários de contacto por si só.
- Vantagens: honeypot sem CAPTCHA; bloqueia antes de escrever na base de dados; compatível com o RGPD sem configuração adicional; gratuito para sempre
- Desvantagens: não protege formulários de contacto nem plugins de comentários de terceiros (Disqus, wpDiscuz, Jetpack)
- Preço: completamente gratuito
- Transferência: 🔗 Antispam Bee no WordPress.org
3. Titan Anti-spam & Security

Titan Anti-spam & Security da Themeisle destina-se a quem quer anti-spam e segurança básica num só plugin. Mais de 60 000 instalações ativas, última atualização em maio de 2026. O componente anti-spam verifica os comentários com base numa base de dados de padrões atualizada localmente, sem contactar servidores externos: melhor para a privacidade, mas a base de dados é objetivamente mais pequena do que a do Akismet.
Além disso, na versão gratuita: proteção contra ataques de força bruta, limites de tentativas de início de sessão falhadas, ocultação da versão do WordPress. A versão Pro acrescenta machine learning para deteção de spam, autenticação de dois fatores e backup. Um plugin em vez de dois ou três. Uma boa escolha se não quiser andar a gerir várias ferramentas.
- Vantagens: anti-spam mais segurança sem CAPTCHA; base de dados local sem transmissão de dados a terceiros; manutenção ativa
- Desvantagens: precisão da filtragem inferior à do Akismet (base de dados de assinaturas mais pequena); funcionalidades avançadas apenas na versão Pro
- Preço: versão gratuita totalmente funcional; planos Pro em titansitescanner.com
- Transferência: 🔗 Titan Anti-spam no WordPress.org | 🔗 Documentação
4. Zero Spam

O Zero Spam (com mais de 20 000 instalações ativas) combina três técnicas de filtragem: verificação de JavaScript através do método David Walsh (um bot sem motor de JS não passa), filtragem de IP com as bases de dados Stop Forum Spam e Project Honeypot, além de bloqueio geográfico até ao nível de país e região. Tudo funciona em segundo plano, sem CAPTCHA.
Bloqueio geográfico: um ponto forte à parte. Se o spam vier de alguns países específicos e não tiver visitantes reais desses locais, dois cliques nas definições fecham o canal. Suporte alargado a formulários: Contact Form 7, WPForms, Gravity Forms, Fluent Forms, wpDiscuz. A versão base é gratuita; a integração alargada da API com o zerospam.org (reputação de IP em tempo real) requer uma subscrição.
- Vantagens: três níveis de filtragem sem CAPTCHA; bloqueio geográfico com exceções de lista branca; suporte alargado a formulários
- Desvantagens: a proteção alargada requer subscrição do zerospam.org; alguns utilizadores notam monetização intrusiva na interface
- Preço: versão gratuita; funcionalidades alargadas através de subscrição do zerospam.org
- Transferência: 🔗 Zero Spam no WordPress.org
5. Hide Trackbacks

O Hide Trackbacks resolve uma tarefa: esconde trackbacks e pingbacks da vista pública do seu site, mantendo-os acessíveis no painel de administração. Os leitores veem apenas comentários reais. No painel de administração, mantém a imagem completa das menções legítimas ao site.
É um compromisso entre desativar completamente os trackbacks (perdendo informação sobre citações honestas) e uma secção aberta cheia de spam. O plugin não bloqueia tecnicamente os trackbacks de spam: eles continuam a chegar e a escrever na base de dados. Apenas os remove do frontend. Adequado para quem quer monitorizar menções reais, mas não mostrar lixo de trackbacks aos leitores.
- Vantagens: esconde trackbacks do frontend sem perder dados no painel de administração; configuração zero; não afeta comentários reais
- Desvantagens: não bloqueia tecnicamente trackbacks de spam, apenas os esconde; a base de dados continua a acumular lixo; audiência pequena (mais de 400 instalações)
- Preço: totalmente gratuito
- Transferência: 🔗 Hide Trackbacks no WordPress.org
6. Forget Spam Comment

Forget Spam Comment: cerca de 200 bytes de JavaScript e sem definições. O plugin bloqueia pedidos diretos ao wp-comments-post.php para bots: a rota para o formulário de comentários abre-se apenas quando um visitante real faz scroll até à secção de comentários. Os bots que enviam pedidos diretamente, sem interagir com a página, são rejeitados. Os humanos fazem tudo como habitualmente.
Compatível com o RGPD: sem pedidos externos, sem envio de dados do utilizador para lado nenhum. Funciona com plugins de cache (é necessário limpar a cache após a ativação). Sem relatórios de itens bloqueados: não saberá exatamente o que foi apanhado. Por isso, o Forget Spam Comment é melhor instalado como uma camada adicional por cima do Akismet ou do Antispam Bee.
- Vantagens: cerca de 200 bytes de JS, sem CAPTCHA; configuração zero; compatível com o RGPD; funciona com plugins de cache
- Desvantagens: sem relatórios de spam bloqueado; não protege formulários de contacto; última atualização em 2025
- Preço: totalmente gratuito
- Transferência: 🔗 Forget Spam Comment no WordPress.org
Se preferir um formato visual, abaixo encontra uma visão geral em vídeo sobre a configuração da proteção antispam no WordPress: dos parâmetros incorporados à ligação de plugins.
Tabela comparativa: todos os seis plugins
Plugin | Mecanismo | CAPTCHA | Proteção de formulários | Grátis | Preço Pro |
|---|---|---|---|---|---|
Akismet | Base de dados de padrões na cloud | Não | Sim (com WPForms) | Sim (pessoal) | 9,95 €/mês |
Antispam Bee | Honeypot + geo + idioma | Não | Não | Sim | - |
Titan Anti-spam | Base de dados local + segurança | Não | Não | Sim | Pago |
Zero Spam | JS + IP/geo + conteúdo | Não | Sim | Sim (básico) | Subscrição |
Hide Trackbacks | Ocultação de trackbacks | Não | Não | Sim | - |
Forget Spam Comment | Encaminhamento JS | Não | Não | Sim | - |
⁉️🤔 Perguntas frequentes
Que plugin devo escolher se o meu orçamento for zero?
A combinação Antispam Bee mais Zero Spam cobre a maior parte do spam gratuitamente. O Antispam Bee apanha bots através de honeypot sem carga na base de dados, o Zero Spam elimina o resto através de deteção de JS e bloqueio geográfico. Adicione o Hide Trackbacks para limpeza do frontend: obtém proteção multicamada sem custos.
O Akismet é gratuito para sites comerciais?
Não. Para blogues pessoais, o Akismet funciona numa base de «pague o que quiser»: pode introduzir $0. Para sites comerciais, precisa de um plano pago. De acordo com a página de preços em akismet.com: Pro 9,95 €/mês com faturação anual (um site), Business 47,95 €/mês (sites ilimitados).
Posso simplesmente desativar os comentários e esquecer o spam?
Tecnicamente, sim. Desative em Definições → Discussão e feche os artigos existentes. Mas perderá o feedback dos leitores, o conteúdo gerado pelo utilizador e os sinais sociais: o Google considera tudo isto no posicionamento. Para a maioria dos blogues, esta é uma medida excessiva com perdas significativas.
O CAPTCHA ajuda contra o spam nos comentários?
Ajuda, mas à custa da conversão. O reCAPTCHA v3 é invisível, mas recolhe dados (questão de RGPD). O hCaptcha é mais privado. Dito isto, os bots modernos contornam o CAPTCHA através de serviços de resolução manual. O CAPTCHA funciona como uma barreira adicional, não como a única linha de defesa.
Preciso de instalar vários plugins ou um só é suficiente?
Um plugin de qualidade (Akismet ou Antispam Bee) é suficiente para a grande maioria dos sites. Dois com mecanismos diferentes: ideal para um volume elevado de comentários. Três ou mais: o risco de conflito supera o benefício na maioria dos cenários. Teste sempre novos plugins em staging.
Qual o plugin a escolher para a sua tarefa
O conjunto de ferramentas depende do tipo de site, dos requisitos de privacidade e do volume de comentários. Não existe uma opção «melhor» universal.
Blogue pessoal com pouco tráfego: Akismet no plano pessoal (pode pagar $0) mais a moderação integrada do WordPress. Três cliques e quase tudo fica coberto.
Site comercial com comentários ativos: Akismet Pro (9,95 €/mês) como filtro base mais Zero Spam como segunda barreira. Esta combinação lida com dezenas de milhares de comentários por mês com um mínimo de falsos positivos.
Projeto que prioriza a privacidade ou com obrigações de RGPD: Antispam Bee (todo o processamento no servidor, sem pedidos externos) mais Hide Trackbacks para limpeza do frontend. Os dados do utilizador nunca saem do seu servidor.
Sem tempo para moderação: Forget Spam Comment sobre o Akismet. O plugin minimalista, sem definições, corta os bots residuais automaticamente.
Mais ferramentas antispam, incluindo soluções especializadas para formulários e WooCommerce, estão reunidas no nosso resumo de 12 plugins.
Quinze minutos de configuração agora poupam horas de limpeza manual mais tarde. Experimente o Antispam Bee ou o Akismet como primeiro passo: ambos se instalam com um clique. Partilhe nos comentários qual o plugin ou combinação que utiliza.



