Skip to content

Allt om WordPress, webbutveckling — och mer därtill

🚫 Hur du stoppar spam från Contact Form 7 i WordPress

🚫 Hur du stoppar spam från Contact Form 7 i WordPress

Feedbackformulär som drunknar i spam? Dussintals tomma inskick om dagen täpper till din inkorg medan riktiga kundförfrågningar försvinner i bråten.

Contact Form 7, det populäraste gratis tillägget för kontaktformulär till WordPress, har över 5 miljoner aktiva installationer. Populariteten har gjort det till måltavla nummer ett för spambottar: de hittar WordPress-sajter, identifierar standard-URL:en för formuläret och översvämmar det med tusentals automatiserade inskick.

Skräppostmeddelanden i WordPress kontaktformulärsgränssnitt

Du behöver inte stänga av formuläret eller lägga till en klumpig CAPTCHA. Här nedan finns fem fungerande metoder, från inbyggda CF7-funktioner till specialiserade tillägg. Ingen av dem kräver kod: allt konfigureras via adminpanelen på 10-15 minuter.

💡 Snabb översikt:

  • Aktivera den inbyggda CF7-frågan (bottar kan inte svara på frågor)
  • Sätt en minsta meddelandelängd för att blockera spam på ett ord
  • Anslut Akismet för smart filtrering baserad på en global databas över spammare
  • Installera CF7 Apps med en honeypot-fälla (ett dolt fält som bara bottar ser)
  • Sista utvägen: Really Simple CAPTCHA (enkelt men daterat skydd)

1. Inbyggd fråga i Contact Form 7

Den mest underskattade men ändå effektiva metoden. CF7 låter dig lägga till en [quiz]-tagg i formuläret: en enkel fråga som vilken människa som helst kan svara på men inte en bot.

Så här fungerar det: du ställer en fråga som "Vad är tre plus fyra?" eller "Vilket år är det nu?" och anger det korrekta svaret efter ett vertikalstreck. Om besökaren svarar fel skickas inte formuläret.

1[quiz math-test "Сколько будет три плюс четыре?|7"]

Bottar tolkar inte kontexten i en fråga; de fyller bara i fält och klickar på "Skicka". Frågan bryter den logiken helt.

Fördelar: gratis, fungerar direkt, saktar inte ner sajten, lägger inte till några tillägg. Det finns bara en nackdel: teoretiskt sett skulle en riktad bot byggd för en specifik sajt kunna tränas att svara. Men för de allra flesta sajter är det scenariot överdrivet: spammare lägger inte tid på att manuellt kringgå en enskild blogg.

2. Minsta och högsta meddelandelängd

Enkätresultat om metoder för skräppostförebyggande i CF7

En betydande del av automatiserad spam består av korta meddelanden på två eller tre ord, eller till och med en enstaka siffra. Spammarnas logik är enkel: översvämma så många formulär som möjligt på minimal tid. Ingen kommer att lägga resurser på att generera sammanhängande text.

CF7 stöder parametrarna minlength och maxlength direkt i fältets shortcode:

1[textarea your-message minlength:20 maxlength:500]

Tjugo tecken är ett säkert minimum: en riktig kund skriver "Hej, jag är intresserad av fraktkostnader", medan en bot skickar "12345" eller "Köp nu billigt". Allt kortare än 20 tecken avvisas innan det skickas.

Parametern maxlength skyddar också mot en annan angreppsvinkel: extremt långa meddelanden där bottar stoppar in tusentals nyckelord för SEO-spam. Femhundra tecken täcker alla normala förfrågningar men kapar bort textväggarna.

Det finns inga nackdelar här; den här metoden bör alltid vara aktiverad, oavsett andra åtgärder.

3. Akismet: smart spamfiltrering

Akismet är en molnbaserad anti-spam-tjänst från Automattic (WordPress-teamet). Den analyserar inskickat innehåll, jämför det med en global databas över kända spammare och fattar ett beslut inom millisekunder. Enligt tjänsten själv blockerar Akismet 99,8% av all spam på WordPress-sajter.

Alla känner inte till att Akismet fungerar med mer än bara kommentarer; det fungerar också med Contact Form 7. Efter att du installerat tillägget och aktiverat API-nyckeln (gratis för icke-kommersiella sajter) lägger du till en liten integration, så kontrollerar Akismet automatiskt CF7-formulärfälten efter spammönster.

I praktiska tester på en sajt med hög trafik minskade enbart Akismet spamvolymen med ungefär två tredjedelar. Den återstående tredjedelen hanteras genom att kombinera det med frågesporten och minimilängden, vilket resulterar i praktiskt taget noll skräppost utan en enda CAPTCHA.

🔗 Akismet på WordPress.org

4. CF7 Apps: honeypot och hCaptcha i ett tillägg

Det klassiska Contact Form 7 Honeypot har vuxit till CF7 Apps, ett modulärt tillägg som lägger till flera funktioner i CF7 på en gång. Två av dem är relevanta här.

Honeypot är ett dolt fångstfält. En osynlig inmatning läggs till i formuläret, stylad via CSS så att riktiga besökare inte kan se eller fylla i det. En bot däremot tolkar HTML-koden, hittar fältet och fyller i det, och det är så den åker fast. Tillägget ser den ifyllda honeypoten och blockerar inskickningen.

Det läggs till med en enda shortcode:

1[honeypot honeypot-837]

Du kan ändra siffrorna i namnet; detta försvårar för bottar som lär sig kringgå standardfältnamn.

hCaptcha är ett modernt alternativ till reCAPTCHA som inte samlar in användardata. Efter att du hämtat nycklar från hCaptchas webbplats aktiveras det med en enda kryssruta i CF7 Apps inställningar, och en widget visas på formuläret som de flesta riktiga besökare inte ens märker.

Båda funktionerna fungerar oberoende av varandra: du kan aktivera endast honeypot, endast hCaptcha eller båda. Tillägget underhålls aktivt (senaste version: 2026), till skillnad från många konkurrenter.

🔗 CF7 Apps på WordPress.org

5. Really Simple CAPTCHA: ett reservalternativ

Really Simple CAPTCHA skapades av samma utvecklare som Contact Form 7, så de två tilläggen fungerar ihop utan konflikter. Det genererar en enkel bild med en kod som måste anges för att skicka formuläret.

Installationen är enkel: installera tillägget, lägg till taggen [captchac] i ditt CF7-formulär, så fungerar det.

Den här metoden har dock några nackdelar. För det första har tillägget inte fått några större uppdateringar på länge och har inte testats officiellt med de senaste WordPress-versionerna, även om användare bekräftar att det fungerar upp till WP 6.9. För det andra kräver det GD + FreeType-biblioteket på servern, vilket kan saknas på budget-webbhotell. För det tredje irriterar en textbaserad CAPTCHA användarna märkbart, och en del riktiga besökare lämnar helt enkelt sidan utan att fylla i formuläret.

Vi rekommenderar att du bara provar Really Simple CAPTCHA om de fyra första metoderna inte gav resultat. I de flesta fall räcker en kombination av frågesport, minimilängd och Akismet.

🔗 Really Simple CAPTCHA på WordPress.org

Vad som fungerade i vårt fall

En kund kom till oss med ett problem: Contact Form 7 på en sajt med cirka 10 000 unika besökare per månad tog emot dussintals spam-meddelanden dagligen. Vi gick tillväga steg för steg:

  • Vi installerade Akismet, och spam minskade från flera dussin till 5-10 meddelanden om dagen.
  • Vi lade till en [quiz] med frågan "Vad är två plus två?" och bara enstaka spam slank igenom.
  • Vi aktiverade minlength:20 för meddelandefältet, och spam försvann helt.

Kombinationen av tre metoder utan en enda CAPTCHA löste problemet på en halvtimmes arbete. Inte en enda riktig kund klagade på besvär: de märkte inte ens förändringarna eftersom frågesporten ser naturlig ut och en gräns på 20 tecken är osynlig vid normal kommunikation.

Om du precis har börjat bekämpa spam, installera Akismet som din första försvarslinje. Det är den mest kraftfulla fristående lösningen som inte behöver en honeypot eller CAPTCHA för grundläggande skydd. Lägg sedan till lager efter behov, genom att prova dig fram och följa spam-statistiken efter varje förändring.

⁉️🤔 Vanliga frågor

Varför inte använda Google reCAPTCHA?

reCAPTCHA v2 med sina trafikljus och broar stoppar visserligen bottar, men på bekostnad av användarupplevelsen. Enligt forskning från användbarhetslabb lämnar var femte besökare ett formulär när de ser en CAPTCHA. reCAPTCHA v3 fungerar osynligt men kräver integration via ett extra tillägg för CF7 och har problem med falska positiva träffar. Den inbyggda CF7-quizzen löser samma problem utan externa tjänster. Vi använder inte reCAPTCHA där en CF7-quiz och honeypot räcker: quizzen belastar inte sajten med externa anrop till Google och samlar inte in besökardata. För projekt där Googles anti-spam är nödvändig finns separata bryggtillägg i WordPress-katalogen.

Kan jag klara mig med bara en metod?

Det beror på spamvolymen. En sajt med låg trafik klarar sig ofta med enbart Akismet eller bara quizzen. En sajt med tusentals dagliga besökare kommer nästan säkert att behöva en kombination av 2-3 metoder: spammare använder molnbaserade botfarmar, och det som stoppar en bot kringgås av en annan.

I praktiken börjar vi med Akismet. Om spammen sjunker till en acceptabel nivå stannar vi där. Om inte lägger vi till quizzen. Om det fortfarande inte räcker lägger vi till en honeypot via CF7 Apps. Gradvis lager-på-lager är bättre än att installera fem tillägg på en gång; varje nytt lager är bara meningsfullt när det föregående inte räcker till.

Hur är CF7 Apps bättre än gamla Contact Form 7 Honeypot?

Det gamla tillägget Contact Form 7 Honeypot gjorde exakt en sak: det lade till ett dolt fält. CF7 Apps är dess moderna efterföljare från den aktive utvecklaren Saad Iqbal. Förutom honeypot hanterar det hCaptcha, sparar inskickade formulär i databasen, omdirigering efter inskick, webhooks och ACF-integration, allt i ett enda tillägg.

Alla moduler är oberoende: om du bara aktiverar honeypot är det det enda som körs, utan extra kod. Tillägget är uppdaterat 2026 och kompatibelt med aktuella WordPress-versioner, till skillnad från det gamla enfunktions-Honeypot som inte längre underhålls.

Bör jag installera alla fem metoder på en gång?

Nej, och vi rekommenderar det inte. Varje extra tillägg saktar ner sajten och lägger till en potentiell felkälla. Börja med en eller två metoder, följ resultaten under en vecka och bestäm sedan om du ska lägga till ytterligare ett lager.

Minimistacken för de flesta sajter: Akismet + minsta meddelandelängd. Detta räcker i de allra flesta fall. Lägg till quizzen när spam fortsätter komma trots Akismet. Lägg till honeypot om bottar lär sig kringgå quizzen (ett ovanligt scenario). Lägg till en CAPTCHA bara när inget annat har hjälpt.

Vad gör jag om spam fortsätter trots allt?

Kontrollera om spammen kringgår CF7: vissa teman och tillägg lägger till egna kontaktformulär som CF7 inte kontrollerar. Uteslut också manuell spam: om meddelandena är sammanhängande och relevanta men reklambetonade är det riktiga personer, mot vilka tekniska metoder är verkningslösa.

Som en sista utväg, överväg att byta formulärtillägg. Gravity Forms och WPForms har mer aggressiva inbyggda anti-spam-mekanismer och officiellt Google reCAPTCHA-stöd direkt ur lådan utan extra tillägg.

Vilken spamskyddsmetod ska man välja

Valet beror på en parameter: mängden skräptrafik på en specifik sajt. Det finns ingen universell "silverkula": en broschyrsajt på tre sidor och ett forum med tusen användare kräver olika skyddsnivåer.

Om du precis har börjat, aktivera Akismet och sätt en minsta meddelandelängd (minlength:20). Dessa två steg tar tio minuter och blockerar huvuddelen av automatiserad spam utan en enda CAPTCHA och utan användarklagomål.

Om spam fortsätter efter Akismet, lägg till en [quiz]. Bottar svarar inte på frågor; människor svarar utan att tänka. Den tredje försvarslinjen är CF7 Apps med en honeypot-fälla: ett dolt fält som den riktiga besökaren inte vet något om.

Och kom ihåg: varje nytt tillägg är en avvägning mellan säkerhet och sajthastighet. Bygg upp skyddet gradvis och skär bort spam lager för lager. Den ideala konfigurationen är en där spam är noll och besökaren inte ens märker att formuläret har något skydd alls.