Skip to content

Всё для WordPress, веб-разработки — и не только

🚫 Как остановить спам в комментариях WordPress: все 18 решений

🚫 Как остановить спам в комментариях WordPress: все 18 решений

Спам в комментариях приходит молча. Утром три уведомления, вечером тридцать. Через неделю админка тонет в мусоре, а боты штампуют запросы круглые сутки.

Поисковые системы видят каждое сообщение. Десятки исходящих ссылок на сомнительные домены тянут репутацию сайта вниз, а реальные читатели находят в обсуждениях не диалог, а свалку из рекламы и фишинговых URL. Доверие падает быстрее, чем вы проходите очередь модерации.

Полностью исключить спам нельзя: за ним стоит теневая индустрия с ботами, прокси-сетями и прямой финансовой мотивацией. Но можно выстроить эшелонированную защиту, которая отсечёт почти весь мусор ещё на подлёте, не затронув живые комментарии. В этом материале, все 18 работающих методов: от пары кликов в стандартных настройках WordPress до связки плагинов и внешних сервисов.

💡 Быстрый обзор:

  • Закрыть базовые дыры за 5 минут: отключить анонимные комментарии, включить премодерацию, ограничить ссылки и убрать поле URL из формы.
  • Подключить антиспам-плагин с honeypot или облачной проверкой: Antispam Bee и Akismet отлавливают ботов до того, как комментарий попадёт в базу.
  • Добавить капчу или межсетевой экран (Cloudflare / Sucuri) для защиты от массовых автоматических атак на уровне HTTP-запросов.
  • Для максимальной изоляции заменить стандартную форму комментариев на внешнюю систему (Disqus, Facebook Comments), которая берёт фильтрацию на себя.

Зачем спамеры атакуют комментарии

Очередь спам-комментариев в админке WordPress

Спам в комментариях, это не хулиганство, а бизнес. За каждым мусорным сообщением стоит простая математика: бот публикует сотни тысяч комментариев со ссылками, и даже мизерная доля кликов приносит трафик и ссылочную массу, поднимающую позиции в выдаче. Именно масштаб делает модель прибыльной.

Вторая цель, фишинг: URL ведут на поддельные страницы авторизации или заражённые сайты. Кликнувший пользователь рискует учётными данными, а Google может пометить ресурс как вредоносный.

Третий вектор, грязная конкуренция. Массированная атака на сайт соперника раздувает базу, грузит сервер и забивает канал уведомлений. Восстановление отнимает часы, которых у владельца бизнеса обычно нет.

Встроенные методы защиты WordPress

Первые десять решений не требуют плагинов, всё настраивается через стандартную админку. Где нужно, добавим пару строк кода в functions.php.

1. Отключить комментарии полностью

Галочка отключения комментариев в настройках обсуждения WordPress

Самый радикальный и надёжный метод. Если сайт, это визитка, лендинг или портфолио, комментарии не нужны. Зачем держать открытой дверь, в которую живые посетители не стучатся, а боты ломятся круглые сутки?

Способ первый: «Настройки → Обсуждение», снять галочку «Разрешить комментировать новые статьи». Второй, плагин Disable Comments, глобально отключает комментарии на всех типах записей.

Третий способ, код. В page.php замените <?php comments_template(); ?> на закомментированный вариант: WordPress перестанет вызывать шаблон. Аналогично для записей, single.php. Существующие комментарии из базы не удаляются, форма исчезает.

2. Отключить анонимные комментарии

Настройка обязательных полей автора комментария в админке WordPress

По умолчанию WordPress разрешает комментарии без имени и email. Для спам-бота это подарок: не нужно имитировать реальные данные.

Заходим в «Настройки → Обсуждение» и включаем опцию «Автор комментария должен указать имя и email». Боты без этих полей отсекаются автоматически. Заодно настройка дисциплинирует реальных комментаторов: анонимные реплики редко бывают содержательными.

3. Включить ручную модерацию

Галочка ручной модерации комментариев в разделе обсуждения WordPress

Галочка «Комментарий должен быть одобрен вручную» означает, что ни одно сообщение не появится на сайте без вашего ведома. Да, это создаёт ручную работу, но для небольших сайтов с десятком настоящих комментариев в день, абсолютно приемлемо.

Усиление: поле «Модерация комментариев» в том же разделе. Впишите туда слова-триггеры, и комментарии с ними будут автоматически помечаться как ожидающие проверки. Хороший стартовый набор: http, www, buy, discount, free, click here, viagra, casino.

4. Автоматически закрывать комментарии к старым записям

Настройка автоматического закрытия комментариев для старых постов WordPress

Спам-боты атакуют и старые записи. Пост трёхлетней давности в архиве для них такая же цель, а владелец узнаёт о проблеме не сразу.

Опция «Автоматически закрывать комментарии к статьям старше X дней» решает проблему. Стандартное значение, 14 дней, можно поставить 30, 60 или любой срок. Для новостных сайтов это обязательно: материал уходит в архив, комментарии закрываются.

5. Чёрный список ключевых слов

Поле черного списка ключевых слов в настройках обсуждения WordPress

WordPress позволяет задать список стоп-слов: комментарий с любым из них отправляется в корзину автоматически, минуя модерацию. Находится поле там же, в «Настройки → Обсуждение», прокрутите вниз до «Чёрный список».

Правило: одно слово или фраза, одна строка. Не переусердствуйте: если добавите wordpress, под нож пойдут и легитимные комментарии. Цельтесь в спам-маркеры: казино, фармацевтические термины, доменные зоны в связке с конкретными словами.

6. Ограничить количество ссылок в комментарии

Настройка лимита ссылок в комментарии на странице обсуждения WordPress

Спам-комментарий почти всегда содержит ссылку, это его смысл существования. WordPress даёт возможность задать порог, после которого комментарий уходит на модерацию.

По умолчанию стоит 2. Если поставить 1, любой комментарий со ссылкой потребует ручного одобрения. Значение 0 отправляет все комментарии с гиперссылками в спам автоматически. Для большинства сайтов оптимально 1: живые читатели редко вставляют больше одной ссылки, а боты, почти всегда.

7. Убрать поле «Сайт» из формы комментариев

Форма комментария WordPress с выделенным полем для ввода сайта

Поле URL в форме комментариев, магнит для спамеров. Им нужна именно возможность оставить ссылку на свой сайт, а «мнение» генерируется автоматически: «Great article! I also wrote about this at myspamdomain dot ru».

Убирается поле добавлением кода в functions.php:

1function wpb_disable_comment_url($fields) {
2 unset($fields['url']);
3 return $fields;
4}
5add_filter('comment_form_default_fields', 'wpb_disable_comment_url');

После этого форма содержит только имя, email и текст. Спамерам становится неинтересно, а реальные читатели даже не замечают потери, поле «Сайт» им нужно редко.

8. Отключить комментарии на страницах вложений

Страница вложения WordPress с открытой формой комментариев

WordPress автоматически создаёт отдельную страницу для каждого загруженного медиафайла: изображения, PDF, видео. И по умолчанию на этих страницах тоже открыты комментарии. Для сайта с сотней картинок это сотня дополнительных точек входа для спам-ботов, о которых владелец обычно не подозревает.

Плагин Disable Comments на WordPress.org решает задачу точечно: после активации перейдите в его настройки и отметьте тип контента «Медиафайлы». Комментарии на страницах вложений отключатся, а на записях и страницах останутся.

9. Запретить HTML в комментариях

Код ниже, добавленный в functions.php, запрещает любую HTML-разметку в теле комментария. Ссылки, изображения, жирный шрифт и курсив, всё будет отображаться как обычный текст, а теги экранируются:

1function wpb_comment_post($incoming_comment) {
2 $incoming_comment['comment_content'] = htmlspecialchars($incoming_comment['comment_content']);
3 $incoming_comment['comment_content'] = str_replace("'", '&#039;', $incoming_comment['comment_content']);
4 return $incoming_comment;
5}
6function wpb_comment_display($comment_to_display) {
7 $comment_to_display = str_replace('&#039;', "'", $comment_to_display);
8 return $comment_to_display;
9}
10add_filter('preprocess_comment', 'wpb_comment_post', '', 1);
11add_filter('comment_text', 'wpb_comment_display', '', 1);
12add_filter('comment_text_rss', 'wpb_comment_display', '', 1);
13add_filter('comment_excerpt', 'wpb_comment_display', '', 1);
14remove_filter('comment_text', 'make_clickable', 9);

Метод хорош для сайтов, где в комментариях не нужна разметка. Если аудитория вставляет фрагменты кода, лучше оставить HTML включённым и положиться на другие уровни защиты.

10. Отключить трекбэки и пингбэки

Настройка отключения трекбэков в разделе обсуждения WordPress

Трекбэки, устаревший механизм уведомлений между блогами. Сегодня это преимущественно канал для спама: большинство трекбэк-запросов исходит от ботов, которые даже не читали пост.

Отключается в «Настройки → Обсуждение»: снимите галочку «Разрешить уведомления о ссылках из других блогов». Старые трекбэки сохранятся, новые перестанут появляться.

Плагины и внешние сервисы

Встроенных методов достаточно для небольшого сайта. Но если комментариев много и ручная модерация не справляется, пора подключать специализированные инструменты.

11. Akismet, стандарт антиспам-защиты WordPress

Статистика спам-комментариев заблокированных плагином Akismet

Akismet поставляется с каждым дистрибутивом WordPress. Принцип работы, облачная проверка: каждый комментарий сравнивается с глобальной базой спам-шаблонов, пополняемой миллионами сайтов. Спам уходит в очередь, а не публикуется.

Akismet учится на действиях пользователей: когда владелец сайта отмечает комментарий как спам или восстанавливает ложное срабатывание, система учитывает сигнал. Для личных блогов сервис бесплатен, для коммерческих сайтов действует платная подписка с расширенной статистикой.

Плюс: не требует настройки после получения API-ключа. Минус: без премиум-аккаунта показывает рекламу в админке и уступает по точности коммерческим тарифам.

12. Sucuri Security, межсетевой экран с защитой от ботов

Панель безопасности Sucuri с логом аудита событий в WordPress

Sucuri решает проблему на уровне HTTP: межсетевой экран (WAF) анализирует входящий трафик и отсекает запросы от известных спам-IP, ботнетов и вредоносных источников до того, как они дойдут до WordPress.

Бесплатная версия включает аудит безопасности и мониторинг целостности файлов. Платная добавляет WAF с защитой от DDoS и brute-force. Для сайта с сотнями спам-комментариев в день Sucuri радикально снижает нагрузку: запросы ботов отбиваются на уровне фаервола, не добираясь до PHP и базы.

13. Antispam Bee, бесплатная альтернатива с honeypot

Страница настроек плагина Antispam Bee в админке WordPress

Antispam Bee, полностью бесплатный плагин без рекламы, премиум-тарифов и отправки данных на сторонние серверы. Вместо облачной проверки использует локальные техники: honeypot (скрытое поле, которое боты заполняют автоматически), замер времени заполнения, проверку языка и регулярные выражения.

Арсенал: доверенные комментаторы (по email или Gravatar), проверка страны по IP, автоудаление спама через N дней. Плагин полностью соответствует GDPR, не хранит персональные данные и не отправляет их вовне. Идеально для сайтов, где важна конфиденциальность и нет бюджета на коммерческие решения.

14. Google reCAPTCHA, проверка «человек или бот»

Окно проверки reCAPTCHA от Google в форме комментариев WordPress

Google reCAPTCHA определяет, кто заполняет форму: человек или скрипт. Современная версия v3 работает без взаимодействия с пользователем, реальный посетитель не замечает проверки, а бот упирается в невидимый барьер.

Для подключения нужны Site Key и Secret Key из Google reCAPTCHA Admin Console. Популярные плагины форм (Contact Form 7, WPForms, Gravity Forms) поддерживают reCAPTCHA «из коробки», достаточно вставить ключи. Для кастомной формы используйте официальное API: пара строк JavaScript и серверная проверка токена.

Отдельно о настройке читайте в нашей статье: повышение безопасности WordPress с помощью Invisible reCAPTCHA.

15. Disqus, внешняя система комментирования

Панель модерации комментариев в системе Disqus для WordPress

Disqus заменяет стандартную форму WordPress на внешнюю систему. Спам-фильтрация ложится на Disqus: алгоритмы отсеивают мусор на основе глобальной базы миллионов сайтов.

Плюсы: единый профиль читателя, реакции и голосование, удобная модерация, вход через соцсети. Минусы: комментарии хранятся на серверах Disqus, бесплатный тариф с рекламой, загрузка страницы немного замедляется из-за внешнего iframe.

16. Комментарии Facebook

Блок комментариев Facebook встроенный на сайт WordPress

Если аудитория активна в Facebook, Facebook Comments Plugin даёт двойной выигрыш: спам исчезает (Facebook фильтрует его сам), а вовлечённость растёт, комментарий отображается в ленте пользователя и привлекает друзей.

Минус: читатель без Facebook-аккаунта не может комментировать. Плюс, как и с Disqus, комментарии хранятся на серверах соцсети, а не в вашей базе.

17. Cloudflare, защита на уровне DNS

Настройки уровня безопасности в панели управления Cloudflare

Cloudflare, это CDN и межсетевой экран между посетителем и сервером. На уровне DNS он отсеивает запросы от известных ботнетов и IP с плохой репутацией.

Уровней безопасности пять, от «Essentially Off» до «I'm Under Attack». Для спам-защиты хватает Low или Medium. Базовый тариф бесплатен.

Важно: Cloudflare не анализирует содержимое комментариев. Это периметр, а не замена антиспам-плагину. Лучший результат даёт связка: Cloudflare снаружи плюс Antispam Bee внутри WordPress.

18. Другие проверенные плагины

Если основные варианты не подошли, вот ещё несколько инструментов:

  • WP Armour, honeypot-защита в чистом виде: добавляет скрытое поле и проверяет время заполнения формы. Без капч, без API-ключей. Бесплатно, более 100 000 активных установок.

  • CleanTalk, облачный сервис, проверяющий комментарии через глобальную базу спам-IP и email. Бесплатный тариф покрывает до 1 000 проверок в месяц, платный стоит недорого и оплачивается раз в год за сайт.

  • hCaptcha, независимая альтернатива Google reCAPTCHA. Меньше отслеживания, соблюдает GDPR, бесплатна до 1 миллиона запросов в месяц.

Сравнительная таблица антиспам-решений

Плагин / сервис

Принцип защиты

Цена

Влияние на скорость

Конфиденциальность

Встроенные методы

Фильтры на уровне WP

Бесплатно

Нулевое

Данные не передаются

Akismet

Облачная проверка

Бесплатно / от $10/мес

Минимальное

Данные на серверах Automattic

Antispam Bee

Локальные honeypot + паттерны

Бесплатно

Нулевое

Данные не передаются

Sucuri

WAF на уровне HTTP

Бесплатно / от $199/год

Минимальное

Данные на серверах Sucuri

reCAPTCHA

Поведенческий анализ

Бесплатно до 1 млн запросов

Низкое

Данные на серверах Google

Disqus

Внешняя платформа

Бесплатно / от $12/мес

Среднее

Комментарии на серверах Disqus

Facebook Comments

Внешняя платформа

Бесплатно

Среднее

Комментарии на серверах Facebook

Cloudflare

DNS-уровень WAF

Бесплатно / от $20/мес

Нулевое (ускоряет)

Данные проходят через Cloudflare

⁉️🤔 Частые вопросы

Можно ли полностью избавиться от спам-комментариев?

Нет, стопроцентной защиты не существует. Спамеры постоянно адаптируют алгоритмы обхода фильтров, и даже лучшие плагины пропускают небольшой процент мусора. Но эшелонированная защита (встроенные настройки + антиспам-плагин + WAF) сокращает спам до уровня «одно-два сообщения в месяц», что легко вычищается вручную.

Какой метод выбрать для нового блога с нулевым бюджетом?

Комбинация из трёх бесплатных шагов: включите ручную модерацию (метод 3), ограничьте количество ссылок до одной (метод 6) и установите Antispam Bee (метод 13). Это займёт 10 минут и не будет стоить ни копейки. Для новостных сайтов добавьте авто-закрытие старых постов (метод 4).

Замедляет ли антиспам-плагин загрузку сайта?

Локальные плагины вроде Antispam Bee, практически нет: они добавляют нагрузку только при отправке формы комментария, не затрагивая основные страницы. Облачные сервисы (Akismet, CleanTalk) выполняют проверку асинхронно на своих серверах и на скорость загрузки сайта не влияют.

Что делать, если спам продолжает проходить через все фильтры?

Проверьте, не атакуют ли боты старые страницы вложений (метод 8), это частая брешь. Убедитесь, что трекбэки отключены (метод 10). Если проблема сохраняется, добавьте Cloudflare (метод 17): он отсекает запросы от известных ботнетов ещё до того, как те доберутся до WordPress.

Обязательно ли ставить reCAPTCHA, если уже работает Antispam Bee?

Не обязательно. Antispam Bee и без капчи отсекает большинство ботов через honeypot и замер времени. Добавляйте капчу только если после установки Antispam Bee спам продолжает идти, это значит, что атаку ведут не простые боты, а более продвинутые скрипты.

Disqus или Facebook Comments, что лучше для блога?

Disqus, если аудитория техническая и не привязана к одной соцсети. Facebook Comments, если трафик идёт преимущественно из Facebook и вы хотите увеличить охват через ленту пользователей. Универсальный компромисс, оставить стандартную форму WordPress с антиспам-плагином: она не отсекает никого из читателей.

Что ставить на ваш сайт в 2026 году

Антиспам-защита подчиняется правилу разумной достаточности: каждый следующий слой добавляет сложность, а отдача падает. Для большинства сайтов хватает связки из 3-4 методов.

Базовые настройки WordPress (методы 2, 3, 6 и 7) закрывают простых ботов за 5 минут и бесплатны. Один локальный антиспам-плагин (Antispam Bee) отсекает ещё один пласт через honeypot и тайминг, тоже бесплатно. При высоком трафике добавьте Cloudflare на периметре, он снимет нагрузку с сервера.

Начните с методов 2, 3 и 6 прямо сейчас. Три галочки в админке, мгновенный результат. Остальное доберёте по мере роста сайта.