
🔒 Contact Form 7 e reCAPTCHA v3: configuração e como ocultar o distintivo em 2026
O que é o reCAPTCHA v3 e porque é que o seu site precisa dele
O spam através de formulários de contacto é uma dor de cabeça para qualquer proprietário de site em WordPress. O Contact Form 7 é gratuito e flexível, mas não filtra bots de raiz. Umas semanas após o lançamento do seu site, a sua caixa de correio fica inundada com submissões de «Test form» e links para casinos online.
O Google reCAPTCHA v3 resolve este problema sem um único clique do utilizador. Ao contrário da v2, onde precisa de marcar uma caixa a dizer «Não sou um robô» ou resolver puzzles de imagens com semáforos, a versão três funciona em segundo plano. O algoritmo analisa o comportamento do visitante na página e devolve uma pontuação de 0,0 (bot) a 1,0 (humano). Sem captchas, sem atritos, apenas proteção.
Desde 2021, o Contact Form 7 passou a suportar nativamente o reCAPTCHA v3 a partir da versão 5.1. E em 2026, a Google lançou uma migração obrigatória de chaves para a Google Cloud. Também vou abordar esse ponto, para que a sua proteção não se desligue no pior momento possível.
💡 Resumo rápido:
- Registe o seu site na consola de administração do Google reCAPTCHA e obtenha um par de chaves (Site Key + Secret Key)
- Introduza as chaves na secção «Contacto → Integração» do seu painel de administração do WordPress
- O Contact Form 7 verifica automaticamente cada submissão de formulário através do reCAPTCHA v3, pelo que as tags
[recaptcha]já não são necessárias - Opcionalmente, oculte o distintivo do reCAPTCHA via CSS e adicione o aviso de proteção obrigatório
- Se tiver chaves antigas, migre-as para a Google Cloud Console, caso contrário deixarão de funcionar
Passo 1: Obter as chaves do reCAPTCHA v3
O serviço está vinculado a uma conta Google. Inicie sessão na sua conta Google e aceda à página de administração do reCAPTCHA.
O formulário de registo é simples. No campo «Label», introduza um nome que faça sentido para si, por exemplo, o domínio do seu site. Selecione o tipo reCAPTCHA v3 e introduza o seu domínio no campo «Domains» (sem https:// e caminho, apenas example.com).

Clique em «Submit» e a Google exibirá uma página com duas chaves. A Site Key é usada no frontend, a Secret Key é usada no lado do servidor. Vai precisar de ambas no próximo passo.

Nota importante: as chaves v2 e v3 não são intercambiáveis. Se já tinha chaves para a versão antiga, registe o seu site novamente, porque as chaves antigas não funcionarão.
Passo 2: Integrar as chaves no Contact Form 7
No painel de administração do WordPress, abra «Contacto → Integração». Verá um bloco do reCAPTCHA com um botão «Setup Integration».

Clique nele e aparecerão dois campos: «Site Key» e «Secret Key». Copie aqui a Site Key e a Secret Key obtidas no primeiro passo e clique em «Save Changes».

Pronto. A partir deste momento, todos os formulários criados com o Contact Form 7 passam automaticamente pela verificação do reCAPTCHA v3. Não precisa de adicionar quaisquer tags adicionais ao modelo do formulário, porque o [recaptcha] já não é usado. O CF7 simplesmente ignora esta tag se ela permanecer de uma configuração antiga.
Como verificar se a proteção está a funcionar? Abra qualquer página com um formulário em modo anónimo e verifique as DevTools. Deverá aparecer um distintivo flutuante do reCAPTCHA no canto inferior direito. Se estiver lá, as chaves estão a funcionar.
Como ocultar o distintivo do reCAPTCHA v3
O distintivo no canto inferior direito é irritante. Sobrepoõe-se ao conteúdo, atrapalha os botões e simplesmente parece deslocado num design limpo. A Google permite ocultá-lo, mas com uma condição.
Se remover o distintivo, deve colocar o seguinte texto algures perto do formulário (ou no rodapé):
Este site é protegido pelo reCAPTCHA e aplicam-se a Política de Privacidade e os Termos de Serviço da Google.
Sem isto, está a violar os termos de utilização da Google. A moderação não dorme.
A forma mais fácil de ocultar o distintivo é com CSS. Adicione estas regras à folha de estilos do seu tema (ou através de «Aparência → Personalizar → CSS adicional»):
1 /* Hide reCAPTCHA v3 badge */ 2 3 .grecaptcha-badge { 4 visibility: hidden !important; 5 }
Use visibility: hidden em vez de display: none. A diferença é subtil, mas importante: display: none remove completamente o elemento do fluxo do DOM, o que pode fazer com que o reCAPTCHA funcione de forma instável em alguns temas. visibility: hidden preserva o espaço ocupado, o script continua a funcionar, mas o olho não vê o distintivo.
Adicione o aviso de proteção ao rodapé do site ou mesmo abaixo do formulário, por exemplo, através de um pequeno parágrafo nas definições do widget.
ReCAPTCHA v3 e migração para a Google Cloud em 2026
A partir de abril de 2026, a Google está a realizar uma migração obrigatória das chaves clássicas do reCAPTCHA para a plataforma Google Cloud. As chaves antigas criadas através de google.com/recaptcha/admin deixarão gradualmente de funcionar e precisam de ser transferidas para um projeto da Google Cloud Console.
O processo de migração é simples e demora 5 a 10 minutos. Aceda à Consola de Administração do reCAPTCHA, selecione o seu site e clique em «Migrate». O sistema irá pedir-lhe para criar ou selecionar um projeto Google Cloud e transferirá as chaves automaticamente. Não precisa de alterar nenhum código. O Contact Form 7 continuará a funcionar com as novas chaves sem qualquer edição de modelos.
Se estiver a criar chaves pela primeira vez em 2026, reveja a documentação atual do Google Cloud Fraud Defense. Este é o novo nome do reCAPTCHA no ecossistema Google Cloud. Para o WordPress e o CF7, nada muda fundamentalmente: o mesmo par de chaves, a mesma API.
O vídeo mostra uma configuração passo a passo do reCAPTCHA v3 de raiz: desde o registo das chaves até à verificação da funcionalidade do formulário. Se for um aprendiz visual e preferir ver a ler, 6 minutos de ecrã responderão a todas as suas perguntas.
⁉️🤔 Perguntas frequentes
Preciso de atualizar o Contact Form 7 para funcionar com o reCAPTCHA v3?
Sim. O suporte para o reCAPTCHA v3 surgiu no Contact Form 7 5.1. Recomendamos manter o plugin atualizado. Em junho de 2026, esta é a versão 6.1.6, que foi testada com o WordPress 7.0 e inclui correções de segurança para uploads de ficheiros.
Posso usar o reCAPTCHA v2 e v3 em simultâneo?
Não, o Contact Form 7 funciona com a v2 ou a v3, não com ambas ao mesmo tempo. A escolha da versão é determinada pelas chaves que introduziu na secção «Contacto → Integração». Se precisar da v2 para um formulário específico, terá de trocar as chaves para todo o plugin, o que afetará todos os formulários no site.
O distintivo oculta-se se eu usar display: none?
Oculta-se, mas não o deve fazer.
display: noneremove o elemento do fluxo de renderização e alguns temas perdem então o contexto de execução do reCAPTCHA, fazendo com que o script deixe de avaliar corretamente os visitantes. Usevisibility: hidden: o distintivo não fica visível, mas o reCAPTCHA funciona normalmente.
O que acontece se eu não migrar as chaves para a Google Cloud?
As chaves criadas através da consola de administração clássica
google.com/recaptcha/admindeixarão de processar pedidos. Os formulários continuarão a ser submetidos, mas o reCAPTCHA deixará de os filtrar e o spam regressará. A migração é gratuita para a maioria dos sites com tráfego moderado, por isso não deve adiá-la.
O reCAPTCHA v3 funciona sem o Contact Form 7?
Sim, o reCAPTCHA v3 é uma API independente da Google. Pode integrá-lo em qualquer formulário: personalizado, através de outro plugin ou em HTML simples. O Contact Form 7 fornece simplesmente uma integração pronta a usar, sem programação.
O que fazer contra o spam no Contact Form 7: o algoritmo final
A combinação básica Contact Form 7 + reCAPTCHA v3 bloqueia a grande maioria do spam automatizado sem qualquer inconveniente para os visitantes reais. O formulário permanece exatamente como estava; há apenas uma verificação inteligente nos bastidores.
A configuração demora 5 minutos: registe o seu site na Google, copie duas chaves para o painel de administração do WordPress, verifique o distintivo. Se o distintivo interferir com o seu design, oculte-o via CSS e adicione o aviso de proteção obrigatório perto do formulário.
Se tiver chaves antigas, não se esqueça de as migrar para a Google Cloud Console. O processo é automático, o código não muda e a proteção continua a funcionar sem interrupção.
Para sites com spam particularmente agressivo, o reCAPTCHA por si só pode não ser suficiente. Considere o Cloudflare Turnstile como uma alternativa mais leve, ou adicione uma segunda camada através do Akismet para filtrar o conteúdo das próprias mensagens.



