
🔒 Как добавить Google reCAPTCHA на сайт WordPress: пошаговое руководство
Спам в комментариях, фейковые регистрации и брутфорс-атаки, три вещи, с которыми сталкивается каждый владелец WordPress. Боты не спят, и однажды утром вы можете обнаружить сотни «пользователей» с левыми email-ами в базе.
Google reCAPTCHA закрывает эту дыру полностью. Бесплатный сервис фильтрует ботов ещё до того, как те доберутся до формы, без неудобных пазлов и «выберите все светофоры». Живой посетитель вообще не замечает проверки.
Ниже, пошаговая настройка reCAPTCHA на WordPress: от получения ключей API до скрытия бейджа. С минимумом возни и парой проверенных плагинов, которые не брошены разработчиками.
💡 Быстрый обзор:
- Регистрируем сайт в Google reCAPTCHA и получаем ключи API
- Выбираем плагин под свою задачу: бесплатный или с поддержкой WooCommerce
- Настраиваем защиту форм входа, регистрации, комментариев и сброса пароля
- При необходимости убираем логотип reCAPTCHA через CSS
Что такое Google reCAPTCHA и зачем она нужна
CAPTCHA расшифровывается как «Completely Automated Public Turing test to tell Computers and Humans Apart», полностью автоматизированный тест Тьюринга, отличающий людей от компьютеров. Простая задача, которую человек решает за секунду, а бот не может.

Google reCAPTCHA, это эволюция классической CAPTCHA. Вместо искажённого текста, который раздражает живых посетителей, современные версии анализируют поведение: движение мыши, IP-адрес, историю браузера. Если система распознаёт человека, пропускает молча. Видит подозрительную активность, показывает дополнительную проверку.
Сервис полностью бесплатный. Работает на мощностях Google, не нагружает ваш хостинг и совместим с любой темой WordPress.
Три версии Google reCAPTCHA:
Версия | Как работает | Когда использовать |
|---|---|---|
reCAPTCHA v2 (Checkbox) | Галочка «Я не робот» + возможный пазл | Базовая защита любых форм |
reCAPTCHA v2 (Invisible) | Полностью невидима, проверка в фоне | Минимальное вмешательство в UX |
reCAPTCHA v3 | Оценка 0.0-1.0 без взаимодействия с пользователем | Продвинутая фильтрация с порогом баллов |
На практике для большинства сайтов хватает Invisible-версии: реальные посетители её не замечают, боты отсекаются.
Шаг 1: Регистрируем сайт в Google reCAPTCHA
Первый шаг, получить ключи API. Без них ни один плагин reCAPTCHA работать не будет.
- Откройте страницу администратора reCAPTCHA и войдите в Google-аккаунт.
- В поле Label введите название сайта (только для вас, посетители не увидят).
- Выберите тип reCAPTCHA: для начала берите v2 (Invisible), защита без лишних кликов.
- В поле Domains укажите домен сайта без
https://, например:techblog.sdstudio.top. - Примите условия использования и нажмите Submit.

После отправки вы получите два ключа: Site Key (публичный) и Secret Key (приватный). Скопируйте оба, они понадобятся на следующем шаге. Secret Key никому не передавайте, это ваш «пароль» для связи с серверами Google.
Шаг 2: Выбираем и устанавливаем плагин reCAPTCHA
С ключами на руках остаётся установить плагин, который добавит reCAPTCHA в формы WordPress. Вариантов несколько, выбор зависит от того, какие формы нужно защищать.
Три актуальных плагина на 2026 год:
- Advanced Google reCAPTCHA, 200 000+ активных установок, открыт на WordPress.org. Поддерживает v2, v2 Invisible, v3 и Math CAPTCHA. Защищает логин, регистрацию, комментарии, WooCommerce из коробки. Лучший выбор для большинства сайтов.
- reCaptcha by BestWebSoft, 100 000+ установок, страница плагина. v2, v3, Invisible; тонкая настройка ролей и IP-исключений. Для WooCommerce и Contact Form 7 нужна Pro-версия.
- CAPTCHA 4WP, 100 000+ установок, доступен в каталоге. v2, v2 Invisible, v3; автоопределение языка пользователя, настраиваемый порог баллов для v3.
Установка любого из них стандартна: Плагины → Добавить новый → вбейте название → Установить → Активировать. После активации в боковом меню появится раздел настроек (обычно в Настройки или отдельным пунктом).

Зайдите в настройки плагина и вставьте Site Key и Secret Key, полученные на шаге 1. Отметьте галочками формы, которые хотите защитить: страницу входа, регистрации, комментариев и сброса пароля. Сохраните изменения.
Проверьте: откройте форму входа в режиме инкогнито, в правом нижнем углу должен появиться бейдж reCAPTCHA. Плагин работает.
Шаг 3: Защищаем формы WooCommerce и сторонние плагины
Если на сайте установлен WooCommerce, BuddyPress, Contact Form 7 или Gravity Forms, каждую группу форм нужно включать отдельно.

Откройте вкладки вашего плагина, соответствующие этим расширениям, и активируйте защиту для нужных форм:
- WooCommerce: логин, регистрация, отзывы к товарам, восстановление пароля, страница оформления заказа.
- Contact Form 7 / Gravity Forms: интеграция обычно автоматическая, плагин добавляет reCAPTCHA ко всем формам этих расширений после активации вкладки.
- BuddyPress / Ultra Community: защита регистрации и входа в сообщество.
Обратите внимание: если у вас магазин на WooCommerce, берите плагин с поддержкой WooCommerce в бесплатной версии (Advanced Google reCAPTCHA), иначе защита форм заказов потребует платного апгрейда.
Шаг 4: Меняем положение бейджа и убираем логотип
По умолчанию бейдж reCAPTCHA висит в правом нижнем углу на всех страницах, где включена защита. Это не всегда уместно, например, на лендинге или странице оформления заказа значок Google может отвлекать.

Большинство плагинов позволяют выбрать положение бейджа в настройках:
- Bottom right, правый нижний угол (по умолчанию)
- Bottom left, левый нижний угол
- Inline, бейдж появляется только рядом с формой
Если хотите убрать бейдж полностью, добавьте этот CSS в Внешний вид → Настроить → Дополнительные стили (или в файл стилей дочерней темы):
1 .grecaptcha-badge { 2 visibility: hidden; 3 }
Но есть нюанс: по правилам Google, при скрытии бейджа вы обязаны добавить текстовую атрибуцию рядом с защищённой формой. Например:
1 This site is protected by reCAPTCHA and the Google 2 <a href="https://policies.google.com/privacy">Privacy Policy</a> and 3 <a href="https://policies.google.com/terms">Terms of Service</a> apply.
Разместите этот текст под каждой формой, где отключён бейдж. Без атрибуции Google может заблокировать проверку, и форма перестанет отправляться.
Видео: наглядная установка reCAPTCHA за 7 минут
Если предпочитаете смотреть, а не читать, вот наглядный туториал по установке Google reCAPTCHA на WordPress:
⁉️🤔 Частые вопросы
reCAPTCHA замедляет сайт?
Скрипты reCAPTCHA загружаются с серверов Google, а не с вашего хостинга. Для большинства сайтов прирост времени загрузки незаметен. Если скорость критична, используйте v3, её скрипт легче v2, а проверка происходит асинхронно в фоне. На тестовом сайте с темой Astra и кешированием через WP Rocket разница в PageSpeed составила менее 2 баллов.
Можно ли обойти reCAPTCHA?
Полностью исключить обход нельзя ни у одной CAPTCHA-системы. Однако Google постоянно обновляет алгоритмы, и стоимость обхода reCAPTCHA v3 для спамеров выше, чем поиск незащищённого сайта. После установки reCAPTCHA поток спам-комментариев и фейковых регистраций падает до нуля. Если спам продолжается, проверьте, что reCAPTCHA активна на проблемной форме: частая ошибка, непоставленная галочка в настройках.
reCAPTCHA, hCaptcha или Cloudflare Turnstile, что выбрать?
Для сайта на WordPress проще всего начать с Google reCAPTCHA: ключи выпускаются за минуту, плагины отлажены годами, сервис бесплатный без ограничений по запросам. hCaptcha и Cloudflare Turnstile, достойные альтернативы, но количество WordPress-плагинов под них меньше, а документация на русском практически отсутствует. Если принципиально не использовать сервисы Google, берите Cloudflare Turnstile через плагин Simple Cloudflare Turnstile.
Что делать, если после установки плагина сайт перестал работать?
Отключите плагин через FTP: переименуйте папку плагина в
/wp-content/plugins/, WordPress деактивирует его автоматически. Проверьте системные требования: большинство reCAPTCHA-плагинов требуют PHP 7.4 или выше и версию WordPress не ниже 5.6. Перед установкой любого плагина безопасности делайте полный бэкап. Если сайт на Managed WordPress-хостинге, создайте staging-копию и тестируйте на ней.
Защищает ли reCAPTCHA от брутфорс-атак на wp-login.php?
Да, если плагин активирован для формы входа. Бот, пытающийся подобрать пароль через
wp-login.php, натыкается на reCAPTCHA и не может продолжить без решения. В сочетании с ограничением попыток входа (плагин вроде Limit Login Attempts Reloaded) это закрывает брутфорс полностью.
Защищать или не защищать: вердикт по reCAPTCHA
Google reCAPTCHA не сделает ваш сайт неуязвимым, но закроет три самые грязные дыры: спам в комментариях, фейковые регистрации и автоматический перебор паролей. Бесплатно, без вмешательства в пользовательский опыт, с настройкой за 10 минут.
Если на сайте только блог с отключёнными комментариями и без пользовательской регистрации, reCAPTCHA не нужна. Во всех остальных случаях ставьте не раздумывая.
Главная рекомендация: берите Advanced Google reCAPTCHA или reCaptcha by BestWebSoft, оба плагина обновляются, совместимы с актуальной версией WordPress и не ломают сайт после обновлений.
Спам достал не только в формах, но и в комментариях? Почитайте наш материал про все 18 способов остановить спам-комментарии в WordPress, от встроенных настроек до продвинутых плагинов.
Если нужна reCAPTCHA конкретно для раздела комментариев, есть отдельное руководство по добавлению reCAPTCHA в форму комментариев.



