Skip to content

Всё для WordPress, веб-разработки — и не только

🤖 9 лучших плагинов капчи для WordPress 2026 (Free и Pro)

🤖 9 лучших плагинов капчи для WordPress 2026 (Free и Pro)

Спам-боты не уходят в отпуск. Пока вы спите, они долбятся в форму логина, засирают комментарии ссылками на казино и регистрируют десятки фейковых аккаунтов через WooCommerce-чекаут. Поставить капчу, первые полчаса после установки WordPress, которые многие пропускают. А зря.

Рынок плагинов капчи для WordPress, это тысяча с лишним решений в каталоге WordPress.org. Среди них живые проекты с еженедельными обновлениями, брошенные поделки с открытыми дырами и откровенный мусор. Captcha Bank, ещё недавно попадавший в подобные подборки, вообще закрыт с октября 2024 из-за неисправленной уязвимости.

Мы прочесали каталог и отобрали девять плагинов, которые реально работают в 2026 году. От невидимой Cloudflare Turnstile до классического текстового кода без внешних API. Каждый проверен вживую: установлен, настроен, прогнан через стандартные формы WordPress.

💡 Быстрый обзор:

  • Определите, какие формы требуют защиты: только вход или ещё и комментарии, регистрация, WooCommerce, Contact Form 7.
  • Выберите тип капчи под свой приоритет: невидимая (Turnstile), конфиденциальная (hCaptcha, Friendly Captcha), привычная (reCAPTCHA) или полностью автономная без внешних сервисов (Captcha Code).
  • Не ставьте два плагина капчи одновременно, двойная проверка не усиливает защиту, зато гарантированно бесит посетителей и плодит конфликты.
  • После установки мониторьте логи первую неделю: при ложных блокировках снизьте чувствительность или включите failover.

Плагин

Тип капчи

Для кого

Бесплатно?

Активных установок

Google Captcha

reCAPTCHA v2/v3

Большинство сайтов

Да / Pro от $23.90

100 000+

Really Simple CAPTCHA

Текстовая (модуль)

Разработчики, CF7

Полностью

300 000+

Simple Cloudflare Turnstile

Невидимая, приватная

Приватность и простота

Полностью

100 000+

CAPTCHA 4WP

Мультипровайдер

Максимум возможностей

Да / Premium

100 000+

hCaptcha

Приватная + доход

GDPR и микроплатежи

Да / Pro

300 000+

Simple Login Captcha

Трёхзначный код

Только защита входа

Полностью

10 000+

Login No Captcha reCAPTCHA

reCAPTCHA v2

Только вход и регистрация

Полностью

60 000+

Friendly Captcha

Proof-of-work

GDPR, европейские проекты

Да / Pro

10 000+

Captcha Code

Визуальный код

Автономность, без API

Полностью

100 000+


1. Google Captcha (reCAPTCHA): стандартная защита всех форм

Панель настроек Google Captcha в админке WordPress

Google Captcha от студии bestwebsoft, ветеран каталога с более чем 100 000 активных установок. Плагин работает с reCAPTCHA v2 (чекбокс «Я не робот») и v3 (невидимая проверка по behavioural-скору), закрывая стандартные формы: логин, регистрацию, комментарии и сброс пароля.

На практике этого хватает большинству сайтов на WordPress. Регистрируете сайт в Google reCAPTCHA, получаете Site Key и Secret Key, вставляете их в настройки плагина, и защита включена. Админка не раздувается дополнительными меню, конфликтов с популярными темами мы не заметили.

Из приятного: поддержка мультисайта, тёмная и светлая тема виджета, переключение между v2 и v3 прямо из админки. Формы WooCommerce тоже защищаются, достаточно отметить нужные страницы в настройках.

Виджет reCAPTCHA на странице авторизации WordPress
  • Плюсы: бесплатная версия закрывает все стандартные формы, минимум настроек, совместимость с WooCommerce и мультисайтом, активно обновляется (v1.87, апрель 2026).
  • Минусы: только Google reCAPTCHA, hCaptcha и Turnstile не поддерживаются; для нестандартных кастомных форм нужна Pro-версия.
  • Цена: Free (базовая версия в каталоге WordPress.org), Pro от $23.90 на сайте bestwebsoft.
  • Скачать: 🔗 Google Captcha на WordPress.org

2. Really Simple CAPTCHA: текстовый модуль для разработчиков

Текстовая CAPTCHA плагина Really Simple CAPTCHA на форме

Really Simple CAPTCHA, не столько плагин, сколько модуль, который другие плагины используют для генерации текстовых капч. Создатель, Такаюки Миёси, автор Contact Form 7. Цифра в 300 000+ установок объясняется просто: модуль идёт «за компанию» с CF7, самым популярным форм-плагином WordPress.

Механика элементарная: генерируется PNG-изображение со случайным текстом, рядом создаётся временный файл с хешем правильного ответа. Никаких PHP-сессий, только файлы на диске. Поэтому конфликтов с кеширующими плагинами практически нет.

Но есть нюанс: безопасность тут «действительно простая», как честно написано в описании плагина. Модуль отсекает случайных спам-ботов, а не целенаправленную атаку. Для интернет-магазина или сайта с конфиденциальными данными этого мало.

  • Плюсы: 300 000+ установок, нативная совместимость с Contact Form 7, отсутствие PHP-сессий (не конфликтует с кешем), не требует API-ключей.
  • Минусы: не самостоятельная защита, нужен плагин-потребитель; базовая безопасность, не для серьёзных атак; крупных обновлений не было год (v2.4).
  • Цена: Free.
  • Скачать: 🔗 Really Simple CAPTCHA на WordPress.org

3. Simple Cloudflare Turnstile: невидимая защита без сбора данных

Экран настроек Cloudflare Turnstile в консоли WordPress

Cloudflare Turnstile, самый свежий игрок на рынке капч, и он меняет правила игры. В отличие от reCAPTCHA, Turnstile не собирает персональные данные, не ставит cookie и не требует от посетителя кликать по чекбоксу или разгадывать картинки. Проверка проходит полностью в фоне: JavaScript-вызов на стороне Cloudflare анализирует поведенческие сигналы браузера за доли секунды.

Плагин Simple Cloudflare Turnstile от Elliot Sowersby (RelyWP), самый популярный способ добавить Turnstile на WordPress: 100 000+ установок, 248 отзывов, рейтинг 4.9 в каталоге. Поддерживает стандартные формы WordPress, WooCommerce, Contact Form 7, WPForms, Gravity Forms и Elementor, всё из коробки.

По нашему опыту, настройка занимает ровно две минуты: регистрируете сайт на Cloudflare (бесплатно), получаете Site Key и Secret Key, вставляете в плагин, выбираете формы, готово. Никакого Google, никаких политик конфиденциальности третьих сторон.

  • Плюсы: полностью невидимая проверка, нулевой сбор персональных данных, 100% бесплатно, поддержка популярных форм-плагинов, рейтинг 4.9.
  • Минусы: требуется аккаунт Cloudflare (сам по себе бесплатный, но лишний шаг); для кастомных форм нужна ручная интеграция.
  • Цена: полностью бесплатно.
  • Скачать: 🔗 Simple Cloudflare Turnstile на WordPress.org

4. CAPTCHA 4WP: мультипровайдер с тонкой настройкой

Мастер настройки CAPTCHA 4WP с выбором версии reCAPTCHA

Раньше этот плагин назывался Advanced NoCaptcha & Invisible Captcha и принадлежал Melapress. В 2025 году его приобрёл WPKube, теперь это CAPTCHA 4WP, один из самых гибких капча-плагинов для WordPress со 100 000+ активных установок.

Главная фишка, поддержка трёх провайдеров в одном плагине. Бесплатная версия работает с Google reCAPTCHA (v2 checkbox, v2 invisible, v3 score-based). Премиум добавляет hCaptcha и Cloudflare Turnstile, а заодно, интеграцию с WooCommerce, Contact Form 7, Gravity Forms, WPForms и Elementor в один клик.

Из полезного: failover для reCAPTCHA v3. Если Google вернул низкий скор и счёл посетителя ботом, плагин показывает v2-чекбокс как запасной вариант. На практике это спасает от ситуаций, когда реальный человек не может войти или отправить форму из-за ложного срабатывания v3.

  • Плюсы: три провайдера в одном плагине, failover для v3, визуальный мастер настройки, автоопределение языка посетителя, геоблокировка (Premium).
  • Минусы: hCaptcha и Turnstile только в Premium; последнее обновление год назад (v7.6.0); часть негативных отзывов, о конфликтах после обновлений.
  • Цена: Free (базовая версия с reCAPTCHA), Premium на сайте WPKube.
  • Скачать: 🔗 CAPTCHA 4WP на WordPress.org

5. hCaptcha: приватность и доход с каждой капчи

Виджет hCaptcha на странице формы обратной связи WordPress

hCaptcha, прямой конкурент Google reCAPTCHA с двумя уникальными чертами. Первая: приватность. hCaptcha не строит рекламный профиль пользователя и соответствует GDPR и CCPA из коробки. Вторая: владелец сайта получает микроплатежи каждый раз, когда посетитель решает капчу. Суммы небольшие, но для сайта с тысячами форм в день, ощутимо.

Плагин hCaptcha for Forms and More закрывает практически любую форму: стандартный логин, регистрацию, комментарии, WooCommerce, Contact Form 7, WPForms, BuddyPress, bbPress. Бесплатной версии более чем достаточно для типового сайта.

Из интересного: плагин использует машинное обучение для отличия ботов от людей и со временем становится точнее. Продвинутые отчёты в Pro-версии показывают, сколько посетителей прошло проверку и с какой вероятностью среди них были боты.

  • Плюсы: не нарушает приватность, платит владельцу сайта за решённые капчи, покрывает большинство популярных форм-плагинов, активные обновления.
  • Минусы: требуется регистрация на hCaptcha.com; виджет заметнее невидимых аналогов; для кастомных форм, ручная интеграция.
  • Цена: Free (базовая), Pro на сайте hCaptcha.
  • Скачать: 🔗 hCaptcha на WordPress.org

6. Simple Login Captcha: трёхзначный код для страницы входа

Форма авторизации WordPress с трёхзначным кодом Simple Login Captcha

Самый минималистичный плагин в подборке. Simple Login Captcha делает ровно одну вещь: добавляет поле с трёхзначным числом на страницу входа WordPress. Никаких настроек, API-ключей, изображений, cookie или серверных сессий. Установили, работает.

Случайное число генерируется через JavaScript и отображается над полем ввода. Посетитель вводит правильное число, доступ открыт. Поддерживает WooCommerce-логин и мультисайт.

Плагин честно предупреждает: защита рассчитана на случайных ботов, пытающихся подобрать пароль перебором. Если кто-то целенаправленно проанализирует код плагина и напишет бота специально под него, защита обходится. Но для сайта без форм, где нужна только защита входа от фонового шума брутфорс-атак, простое и рабочее решение.

  • Плюсы: ни одной настройки, не собирает данные, работает сразу после активации, совместим с WooCommerce.
  • Минусы: защита только страницы входа; обходится при целенаправленной атаке; рейтинг 3.9, часть пользователей жалуется на ложные блокировки.
  • Цена: Free.
  • Скачать: 🔗 Simple Login Captcha на WordPress.org

7. Login No Captcha reCAPTCHA: лёгкий reCAPTCHA для входа и регистрации

Чекбокс Google reCAPTCHA на форме логина WordPress

Ещё один узкоспециализированный плагин, на этот раз от Robert Peake. Login No Captcha reCAPTCHA добавляет Google reCAPTCHA (v2 checkbox) на страницы входа, регистрации и сброса пароля, как стандартные WordPress, так и WooCommerce.

В отличие от Google Captcha от bestwebsoft, этот плагин решает ровно одну задачу и не пытается охватить все формы сайта. Весит минимально, не добавляет меню в админку (только страницу настроек), и после ввода ключей сразу работает.

Разработчик уделил много внимания безопасности самого плагина: версия 1.8.1 закрыла несколько потенциальных XSS-векторов, убрала небезопасный cURL-фолбэк и подняла минимальную версию PHP до 7.4.

  • Плюсы: минималистичный, проверенный (60 000+ установок), регулярные обновления безопасности, WooCommerce из коробки.
  • Минусы: только reCAPTCHA v2 checkbox; не защищает комментарии и кастомные формы; whitelist по IP, потенциальная дыра при неправильной настройке.
  • Цена: Free.
  • Скачать: 🔗 Login No Captcha reCAPTCHA на WordPress.org

8. Friendly Captcha: доказательство работы без участия пользователя

Баннер Friendly Captcha с настройками в консоли WordPress

Friendly Captcha использует принципиально другой подход: вместо того чтобы заставлять посетителя кликать по светофорам или вводить искажённый текст, плагин решает криптографическую задачу в фоне. Это proof-of-work: браузер посетителя тратит несколько секунд вычислительного времени на решение головоломки, доказывая, что за экраном человек, а не скрипт.

Для пользователя процесс полностью невидим. Никаких чекбоксов, выбора картинок с автобусами или ввода искажённого текста. И, что критически важно, никакого сбора персональных данных. Friendly Captcha соответствует GDPR по дизайну: не использует cookie, не хранит IP-адреса, не строит поведенческие профили.

10 000+ активных установок и 18 отзывов, пока не гигант, но подход заслуживает внимания. Особенно для европейских проектов, где конфиденциальность, жёсткое требование регуляторов.

  • Плюсы: нулевое взаимодействие с пользователем, полная приватность, GDPR-compliant по дизайну, не использует сторонние cookie.
  • Минусы: требует JavaScript (без него защита не работает); меньше установок и отзывов, чем у конкурентов; на слабых устройствах фоновые вычисления могут быть заметны.
  • Цена: Free (базовая), тарифы Pro на сайте Friendly Captcha.
  • Скачать: 🔗 Friendly Captcha на WordPress.org

9. Captcha Code: классический визуальный код без внешних сервисов

Captcha Code с буквенно-цифровым кодом на странице входа WordPress

Captcha Code от WebFactory, классическая текстовая капча без внешних сервисов. Плагин генерирует изображение с буквами и цифрами, посетитель вводит код, и форма отправляется. Никаких Google-ключей, внешних API, регистраций, всё происходит на вашем сервере.

100 000+ установок и недавнее обновление (v3.31, апрель 2026) подтверждают: плагин жив и поддерживается. Настройка элементарная: выбираете формы (логин, регистрация, комментарии, сброс пароля), тип кода (буквы, цифры или и то и другое), регистр, готово.

Плагин полностью автономен. Это и плюс (нет зависимости от Google или Cloudflare), и минус (нет машинного обучения для отличия ботов от людей, как у hCaptcha или reCAPTCHA v3). Но для проектов, где важна независимость от внешних сервисов, отличный вариант.

  • Плюсы: полностью автономный (не зависит от внешних API), недавно обновлялся, 100 000+ установок, поддержка русского языка интерфейса.
  • Минусы: только визуальная проверка (обходится OCR), нет невидимого режима, часть отзывов указывает на повторяющиеся коды.
  • Цена: Free.
  • Скачать: 🔗 Captcha Code на WordPress.org


⁉️🤔 Частые вопросы

Нужна ли капча на сайте в 2026 году?

Нужна. Спам-боты стали умнее, а массовый спам через контактные формы и комментарии никуда не делся. По отчёту Akismet за 2025 год, автоматические системы блокируют более 99% спам-комментариев на WordPress, и капча остаётся первым эшелоном защиты для форм, которые не проходят через Akismet. Если на сайте есть форма обратной связи, регистрация или комментарии, капча обязательна.

Какая капча лучше: reCAPTCHA, hCaptcha или Turnstile?

Зависит от приоритета. Важна конфиденциальность, берите Turnstile (невидимая, без сбора данных). Хотите зарабатывать на капче, hCaptcha платит за каждое решение. Нужно максимальное покрытие и знакомый интерфейс, reCAPTCHA. На практике для типового сайта разница в защите между ними минимальна: все три справляются с ботами на отлично. Turnstile выигрывает по удобству (посетитель вообще ничего не видит), hCaptcha, по приватности плюс микроплатежи, reCAPTCHA, по экосистеме и числу интеграций.

Можно ли использовать две капчи одновременно?

Технически да, но на практике это ухудшает пользовательский опыт и создаёт конфликты между плагинами. Двойная проверка не даёт двойной защиты: бот, который обошёл одну капчу, с высокой вероятностью обойдёт и вторую. Лучше поставить один надёжный плагин и дополнить его антиспам-решением без капчи, например, Akismet или CleanTalk.

Что делать, если капча блокирует реальных пользователей?

Проверьте настройки чувствительности. В reCAPTCHA v3 снизьте порог скор-оценки (по умолчанию 0.5, попробуйте 0.3). В hCaptcha переключитесь с «always challenge» на «auto». В CAPTCHA 4WP включите failover: при низком скоре v3 плагин покажет v2-чекбокс вместо блокировки. И обязательно мониторьте логи первые пару дней после установки, это снимет большинство проблем.

Заменяет ли капча другие меры безопасности?

Нет. Капча защищает формы от автоматической отправки, но не защищает от взлома через уязвимости плагинов, перебора паролей через XML-RPC или кражи сессий. Капча, один слой в стратегии защиты. Минимальный набор для безопасности WordPress: капча на формах + файрвол (Wordfence или Solid Security) + отключённый XML-RPC (если не используется) + автообновления плагинов и ядра.

Какой плагин капчи самый лёгкий для сервера?

Simple Login Captcha: менее 10 КБ кода, ни одной настройки, не создаёт таблиц в базе данных. Но он защищает только страницу входа. Из универсальных, Simple Cloudflare Turnstile: проверка происходит на стороне Cloudflare, ваш сервер только проверяет ответ через легковесный API-запрос.

Нужна ли капча, если уже стоит Akismet?

Akismet защищает только комментарии. Формы регистрации, логина, сброса пароля и контактные формы остаются открытыми. Капча на логине защищает от брутфорса, на регистрации, от фейковых аккаунтов, на контактной форме, от спам-заявок. Это разные эшелоны защиты, они дополняют друг друга, а не заменяют.


Что ставить на WordPress в 2026 году: итоговый расклад

Девять плагинов закрывают весь спектр сценариев: от «просто защитить вход» до «полный контроль над каждой формой с аналитикой и геоблокировкой». Матрица для быстрого выбора:

  • Если нужен минимум телодвижений, берите Simple Cloudflare Turnstile. Две минуты настройки, полностью бесплатно, невидимо для посетителя. Наш основной выбор для типового сайта в 2026 году.
  • Если важна конфиденциальность и GDPR, Friendly Captcha или hCaptcha. Оба не собирают персональные данные, Friendly Captcha ещё и не показывает посетителю вообще ничего.
  • Если нужен максимум возможностей в одном плагине, CAPTCHA 4WP. Три провайдера, failover, геоблокировка, флагманский набор.
  • Если уже стоит Contact Form 7, Really Simple CAPTCHA, скорее всего, уже работает. Проверьте и добавьте что-то из основного списка для остальных форм.
  • Если нужна только защита входа, Simple Login Captcha или Login No Captcha reCAPTCHA. Первый, вообще без настроек, второй, с привычным Google-чекбоксом.

Начните с бесплатной версии любого плагина из списка на тестовом сайте. Убедитесь, что форма отправляется, пользователи не блокируются, а спам перестал приходить. Затем активируйте на основном сайте и мониторьте логи пару дней. А какой плагин капчи используете вы? Напишите в комментариях, интересно сравнить реальный опыт.