Skip to content

Allt om WordPress, webbutveckling — och mer därtill

🚫 Så stoppar du WordPress kommentarsspam: alla 18 lösningar

🚫 Så stoppar du WordPress kommentarsspam: alla 18 lösningar

Kommentarspam anländer tyst. Tre notiser på morgonen, trettio på kvällen. Efter en vecka drunknar adminpanelen i skräp medan bottar stämplar ut förfrågningar dygnet runt.

Sökmotorerna ser varje meddelande. Dussintals utgående länkar till skumma domäner drar ner din sajts rykte, och riktiga läsare hittar inte diskussion utan en soptipp av annonser och phishing-URL:er. Förtroendet rasar snabbare än du hinner rensa modereringskön.

Att eliminera spam helt är omöjligt: bakom det står en skuggindustri med bottar, proxynätverk och direkt ekonomisk motivation. Men du kan bygga lager av försvar som stoppar nästan allt skräp innan det landar, utan att röra legitima kommentarer. I den här guiden, alla 18 fungerande metoder: från ett par klick i standardinställningarna för WordPress till kombinationer av tillägg och externa tjänster.

💡 Snabb översikt:

  • Täpp till grundläggande hål på 5 minuter: inaktivera anonyma kommentarer, aktivera förmoderering, begränsa länkar och ta bort URL-fältet från formuläret.
  • Anslut ett antispam-tillägg med honeypot eller molnkontroll: Antispam Bee och Akismet fångar bottar innan kommentarerna når databasen.
  • Lägg till en captcha eller webbapplikationsbrandvägg (Cloudflare / Sucuri) för skydd mot massiva automatiserade attacker på HTTP-förfrågningsnivå.
  • För maximal isolering, ersätt standardkommentarsformuläret med ett externt system (Disqus, Facebook Comments) som sköter filtreringen själv.

Varför spammare attackerar kommentarer

Skräppostkö i WordPress adminpanel

Kommentarspam är inte vandalism utan affärsverksamhet. Bakom varje skräpmeddelande ligger enkel matematik: en bot publicerar hundratusentals kommentarer med länkar, och till och med en liten bråkdel klick ger trafik och länkmassa som höjer sökrankningen. Det är skalan som gör modellen lönsam.

Det andra målet är phishing: URL:er leder till falska inloggningssidor eller infekterade sajter. En användare som klickar riskerar sina inloggningsuppgifter, och Google kan flagga resursen som skadlig.

Den tredje vektorn är smutsig konkurrens. En massiv attack mot en konkurrents sajt sväller upp databasen, belastar servern och översvämmar notifieringskanalen. Återställning tar timmar som företagare vanligtvis inte har.

Inbyggda skyddsmetoder i WordPress

De första tio lösningarna kräver inga tillägg; allt konfigureras via standardadminpanelen. Där det behövs lägger vi till ett par rader kod i functions.php.

1. Inaktivera kommentarer helt

Kryssruta för att inaktivera kommentarer i WordPress diskussionsinställningar

Den mest radikala och pålitliga metoden. Om sajten är ett visitkort, en landningssida eller en portfölj är kommentarer onödiga. Varför hålla en dörr öppen som riktiga besökare aldrig knackar på medan bottar bankar dygnet runt?

Metod ett: "Inställningar → Diskussion", avmarkera "Tillåt att besökare skickar kommentarer på nya inlägg". Metod två: tillägget Disable Comments inaktiverar kommentarer globalt på alla inläggstyper.

Metod tre: kod. I page.php, ersätt <?php comments_template(); ?> med en utkommenterad version: WordPress slutar anropa mallen. Detsamma gäller för inlägg i single.php. Befintliga kommentarer finns kvar i databasen; bara formuläret försvinner.

2. Inaktivera anonyma kommentarer

Inställning för obligatoriska kommentarsförfattarfält i WordPress admin

Som standard tillåter WordPress kommentarer utan namn eller e-post. För en spambot är detta en gåva: inget behov av att simulera riktiga data.

Gå till "Inställningar → Diskussion" och aktivera "Kommentarsförfattaren måste fylla i namn och e-postadress". Bottar som saknar dessa fält stoppas automatiskt. Denna inställning disciplinerar också riktiga kommentatorer: anonyma svar är sällan substantiella.

3. Aktivera manuell moderering

Kryssruta för manuell kommentarsgranskning i WordPress diskussionssektion

Kryssrutan "Kommentaren måste godkännas manuellt" innebär att inget meddelande visas på sajten utan din vetskap. Ja, detta skapar manuellt arbete, men för små sajter med ett dussin genuina kommentarer per dag är det fullt acceptabelt.

Förbättring: fältet "Kommentarsmoderering" i samma sektion. Ange utlösande ord där, så markeras kommentarer som innehåller dem automatiskt som väntande på granskning. En bra startuppsättning: http, www, buy, discount, free, click here, viagra, casino.

4. Stäng automatiskt kommentarer på gamla inlägg

Inställning för automatisk stängning av kommentarer på gamla WordPress-inlägg

Spambottar attackerar även gamla inlägg. Ett tre år gammalt inlägg i arkivet är precis lika mycket ett mål för dem, och ägaren får reda på problemet sent.

Alternativet "Stäng automatiskt kommentarer på inlägg äldre än X dagar" löser detta. Standardvärdet är 14 dagar; du kan ställa in 30, 60 eller vilken period som helst. För nyhetssajter är detta obligatoriskt: innehåll flyttas till arkivet och kommentarer stängs.

5. Svartlista för nyckelord

Fält för svartlistning av nyckelord i WordPress diskussionsinställningar

WordPress låter dig sätta upp en lista med stoppord: varje kommentar som innehåller ett sådant hamnar direkt i papperskorgen och går förbi moderering. Fältet finns i "Inställningar → Diskussion"; scrolla ner till "Otillåtna kommentarsnycklar".

Regel: ett ord eller en fras per rad. Överdriv inte: om du lägger till wordpress kommer legitima kommentarer också att fångas. Sikta på spammarkörer: casino, farmaceutiska termer, domänzoner i kombination med specifika ord.

6. Begränsa antalet länkar i en kommentar

Inställning för länkgräns i kommentarer på WordPress diskussionssida

En spamkommentar innehåller nästan alltid en länk; det är hela dess existensberättigande. WordPress låter dig sätta ett tröskelvärde efter vilket kommentaren hamnar i modereringskön.

Standardvärdet är 2. Sätter du det till 1 innebär det att varje kommentar med en länk kräver manuellt godkännande. Värdet 0 skickar automatiskt alla kommentarer med hyperlänkar till skräpposten. För de flesta sajter är 1 optimalt: riktiga läsare lägger sällan in mer än en länk, medan bottar nästan alltid gör det.

7. Ta bort fältet "Webbplats" från kommentarsformuläret

WordPress kommentarsformulär med webbplatsinmatningsfältet markerat

URL-fältet i kommentarsformuläret är en magnet för spammare. De vill just ha möjligheten att lämna en länk till sin sajt, medan "åsikten" är autogenererad: "Bra artikel! Jag skrev också om detta på minskräppdomän punkt ru."

Ta bort fältet genom att lägga till kod i functions.php:

1function wpb_disable_comment_url($fields) {
2 unset($fields['url']);
3 return $fields;
4}
5add_filter('comment_form_default_fields', 'wpb_disable_comment_url');

Efter detta innehåller formuläret bara namn, e-post och text. Spammare tappar intresset, och riktiga läsare märker inte ens förlusten; de behöver sällan fältet "Webbplats".

8. Inaktivera kommentarer på bilagssidor

WordPress mediasida med öppet kommentarsformulär

WordPress skapar automatiskt en separat sida för varje uppladdad mediafil: bilder, PDF:er, videor. Som standard är kommentarer öppna även på dessa sidor. För en sajt med hundra bilder innebär det hundra extra ingångspunkter för spambottar som ägaren oftast inte misstänker finns.

Pluginet Disable Comments på WordPress.org hanterar just detta: efter aktivering, gå till dess inställningar och kryssa i innehållstypen "Media". Kommentarer på bilagssidor inaktiveras medan kommentarer på inlägg och sidor finns kvar.

9. Tillåt inte HTML i kommentarer

Koden nedan, tillagd i functions.php, tillåter ingen HTML-märkning i kommentarstexten. Länkar, bilder, fetstil och kursivt visas alla som ren text, och taggar escas:

1function wpb_comment_post($incoming_comment) {
2 $incoming_comment['comment_content'] = htmlspecialchars($incoming_comment['comment_content']);
3 $incoming_comment['comment_content'] = str_replace("'", '&#039;', $incoming_comment['comment_content']);
4 return $incoming_comment;
5}
6function wpb_comment_display($comment_to_display) {
7 $comment_to_display = str_replace('&#039;', "'", $comment_to_display);
8 return $comment_to_display;
9}
10add_filter('preprocess_comment', 'wpb_comment_post', '', 1);
11add_filter('comment_text', 'wpb_comment_display', '', 1);
12add_filter('comment_text_rss', 'wpb_comment_display', '', 1);
13add_filter('comment_excerpt', 'wpb_comment_display', '', 1);
14remove_filter('comment_text', 'make_clickable', 9);

Den här metoden fungerar bra för sajter där kommentarer inte behöver märkning. Om din publik postar kodsnuttar, lämna HTML aktiverat och förlita dig på andra skyddslager.

10. Inaktivera trackbacks och pingbacks

Inställning för att inaktivera trackbacks i WordPress diskussionssektion

Trackbacks är en föråldrad notifieringsmekanism mellan bloggar. Idag är de främst en spamkanal: de flesta trackback-förfrågningar kommer från bottar som aldrig läser inlägget.

Inaktivera dem under "Inställningar → Diskussion": avmarkera "Tillåt länknotiser från andra bloggar (pingbacks och trackbacks)". Gamla trackbacks finns kvar; nya slutar dyka upp.

Plugin och externa tjänster

Inbyggda metoder räcker för en liten sajt. Men om kommentarerna är många och manuell moderering inte hinner med är det dags att koppla in specialiserade verktyg.

11. Akismet: antispamstandarden för WordPress

Statistik över skräppostkommentarer blockerade av Akismet-tillägget

Akismet levereras med varje WordPress-distribution. Principen är molnbaserad kontroll: varje kommentar jämförs mot en global databas med spammönster som matas av miljontals sajter. Spam hamnar i en kö i stället för att publiceras.

Akismet lär sig av användaråtgärder: när en sajtägare markerar en kommentar som spam eller återställer en falsk positiv, tar systemet hänsyn till den signalen. Tjänsten är gratis för personliga bloggar; kommersiella sajter har betalabonnemang med utökad statistik.

Fördelar: ingen konfiguration krävs efter att man skaffat en API-nyckel. Nackdelar: utan premiumkonto visas annonser i adminpanelen och träffsäkerheten ligger efter kommersiella nivåer.

12. Sucuri Security: brandvägg för webbapplikationer med botskydd

Sucuri säkerhetsdashboard med händelserevisionslogg i WordPress

Sucuri löser problemet på HTTP-nivå: brandväggen för webbapplikationer (WAF) analyserar inkommande trafik och blockerar förfrågningar från kända spam-IP-adresser, botnät och skadliga källor innan de når WordPress.

Gratisversionen inkluderar säkerhetsgranskning och övervakning av filintegritet. Betalversionen lägger till WAF med DDoS- och brute force-skydd. För en sajt med hundratals spamkommentarer per dag minskar Sucuri belastningen radikalt: botförfrågningar avvisas på brandväggsnivå innan de når PHP och databasen.

13. Antispam Bee: gratis alternativ med honeypot

Inställningssida för Antispam Bee-tillägget i WordPress admin

Antispam Bee är ett helt gratis plugin utan annonser, premiumnivåer eller data som skickas till tredjepartsservrar. I stället för molnkontroll använder det lokala tekniker: honeypot (ett dolt fält som bottar fyller i automatiskt), tidtagning av formulärifyllnad, språkkontroll och reguljära uttryck.

Dess arsenal inkluderar betrodda kommentatorer (via e-post eller Gravatar), landskontroll via IP och automatisk radering av spam efter N dagar. Pluginet är fullt GDPR-kompatibelt, lagrar inga personuppgifter och skickar inga externt. Idealiskt för sajter där integritet är viktigt och det inte finns budget för kommersiella lösningar.

14. Google reCAPTCHA: verifiering av "människa eller bot"

Google reCAPTCHA-verifieringsfönster i WordPress kommentarsformulär

Google reCAPTCHA avgör vem som fyller i formuläret: en människa eller ett skript. Den moderna v3-versionen fungerar utan användarinteraktion; riktiga besökare märker inte kontrollen, medan bottar stöter på en osynlig barriär.

Anslutning kräver en Site Key och Secret Key från Google reCAPTCHA Admin Console. Populära formulärplugins (Contact Form 7, WPForms, Gravity Forms) har inbyggt stöd för reCAPTCHA; det är bara att lägga in nycklarna. För ett egenbyggt formulär använder du det officiella API:et: några rader JavaScript och server-side tokenverifiering.

Läs mer om installationen i vår artikel: förstärk WordPress-säkerheten med Invisible reCAPTCHA.

15. Disqus: externt kommentarssystem

Kommentarsgranskningspanel i Disqus-systemet för WordPress

Disqus ersätter standardformuläret i WordPress med ett externt system. Spamfiltreringen sköts av Disqus: algoritmer sorterar bort skräp baserat på en global databas från miljontals sajter.

Fördelar: enhetlig läsarprofil, reaktioner och röstning, smidig moderering, social inloggning. Nackdelar: kommentarer lagras på Disqus servrar, gratisversionen har annonser och sidladdningen blir något långsammare på grund av den externa iframen.

16. Facebook Comments

Facebook-kommentarsblock inbäddat på en WordPress-webbplats

Om din publik är aktiv på Facebook ger Facebook Comments Plugin en dubbel vinst: spam försvinner (Facebook filtrerar det) och engagemanget ökar eftersom kommentarer dyker upp i användarens flöde och lockar vänner.

Nackdel: läsare utan Facebook-konto kan inte kommentera. Fördel: precis som med Disqus lagras kommentarerna på det sociala nätverkets servrar, inte i din databas.

17. Cloudflare: skydd på DNS-nivå

Säkerhetsnivåinställningar i Cloudflares kontrollpanel

Cloudflare är ett CDN och en brandvägg mellan besökare och din server. På DNS-nivå filtrerar det bort förfrågningar från kända botnät och IP-adresser med dåligt rykte.

Det finns fem säkerhetsnivåer, från "Essentially Off" till "I'm Under Attack". För spamskydd räcker Low eller Medium. Grundversionen är gratis.

Viktigt: Cloudflare analyserar inte kommentarernas innehåll. Det är ett perimeterskydd, inte en ersättning för ett antispam-plugin. Bäst resultat får du med en kombination: Cloudflare på utsidan plus Antispam Bee inuti WordPress.

18. Andra beprövade plugins

Om huvudalternativen inte passar finns här några fler verktyg:

  • WP Armour: honeypot-skydd i sin renaste form, som lägger till ett dolt fält och kontrollerar ifyllnadstiden för formuläret. Inga captchas, inga API-nycklar. Gratis, med över 100 000 aktiva installationer.

  • CleanTalk: en molntjänst som kontrollerar kommentarer mot en global databas med spam-IP-adresser och e-postadresser. Gratisversionen täcker upp till 1 000 kontroller per månad; betalversionen är billig och faktureras årligen per webbplats.

  • hCaptcha: ett oberoende alternativ till Google reCAPTCHA. Mindre spårning, GDPR-kompatibelt, gratis upp till 1 miljon förfrågningar per månad.

Jämförelsetabell över antispam-lösningar

Plugin / tjänst

Skyddsprincip

Pris

Hastighetspåverkan

Integritet

Inbyggda metoder

Filter på WP-nivå

Gratis

Ingen

Data skickas inte vidare

Akismet

Molnkontroll

Gratis / från $10/mån

Minimal

Data på Automattics servrar

Antispam Bee

Lokal honeypot + mönster

Gratis

Ingen

Data skickas inte vidare

Sucuri

WAF på HTTP-nivå

Gratis / från $199/år

Minimal

Data på Sucuris servrar

reCAPTCHA

Beteendeanalys

Gratis upp till 1M förfrågningar

Låg

Data på Googles servrar

Disqus

Extern plattform

Gratis / från $12/mån

Måttlig

Kommentarer på Disqus servrar

Facebook Comments

Extern plattform

Gratis

Måttlig

Kommentarer på Facebooks servrar

Cloudflare

WAF på DNS-nivå

Gratis / från $20/mån

Ingen (snabbare)

Data passerar genom Cloudflare

⁉️🤔 Vanliga frågor

Kan man helt eliminera spamkommentarer?

Nej, 100% skydd finns inte. Spammare anpassar ständigt sina algoritmer för att kringgå filter, och även de bästa plugins släpper igenom en liten andel skräp. Men skydd i flera lager (inbyggda inställningar + antispam-plugin + WAF) minskar spam till "ett eller två meddelanden per månad", vilket är lätt att rensa bort manuellt.

Vilken metod bör en ny blogg med noll budget välja?

En kombination av tre kostnadsfria steg: aktivera manuell moderering (metod 3), begränsa länkar till en (metod 6) och installera Antispam Bee (metod 13). Det tar 10 minuter och kostar ingenting. För nyhetssajter, lägg till automatisk stängning av gamla inlägg (metod 4).

Saktar ett antispam-plugin ner sidladdningen?

Lokala plugins som Antispam Bee gör det i praktiken inte: de belastar bara när kommentarsformuläret skickas in och påverkar inte huvudsidorna. Molntjänster (Akismet, CleanTalk) utför kontroller asynkront på sina servrar och påverkar inte webbplatsens laddningstid.

Vad ska du göra om spam fortsätter ta sig igenom alla filter?

Kontrollera om bottar attackerar gamla bilagesidor (metod 8); detta är en vanlig lucka. Se till att trackbacks är inaktiverade (metod 10). Om problemet kvarstår, lägg till Cloudflare (metod 17): det blockerar förfrågningar från kända botnät innan de når WordPress.

Är reCAPTCHA nödvändigt om Antispam Bee redan körs?

Inte nödvändigtvis. Antispam Bee blockerar de flesta bottar genom honeypot och timing även utan captcha. Lägg till en captcha bara om spam fortsätter efter att du installerat Antispam Bee; det betyder att attacken inte kommer från enkla bottar utan från mer avancerade skript.

Disqus eller Facebook Comments: vilket är bäst för en blogg?

Disqus om din publik är teknisk och inte bunden till ett enda socialt nätverk. Facebook Comments om trafiken främst kommer från Facebook och du vill utöka räckvidden via användarnas flöden. En universell kompromiss är att behålla standardformuläret i WordPress med ett antispam-plugin: det utesluter inga läsare.

Vad du ska installera på din webbplats 2026

Antispamskydd följer principen om rimlig tillräcklighet: varje extra lager tillför komplexitet medan avkastningen minskar. För de flesta webbplatser räcker en kombination av 3-4 metoder.

Grundläggande WordPress-inställningar (metod 2, 3, 6 och 7) blockerar enkla bottar på 5 minuter och är gratis. Ett lokalt antispam-plugin (Antispam Bee) skär bort ytterligare ett lager genom honeypot och timing, också gratis. Vid hög trafik lägger du till Cloudflare i perimetern; det avlastar servern.

Börja med metod 2, 3 och 6 redan nu. Tre kryssrutor i adminpanelen, omedelbara resultat. Lägg till resten allt eftersom din webbplats växer.