
🔒 Як додати Google reCAPTCHA на сайт WordPress: покрокове керівництво
Спам у коментарях, фейкові реєстрації та брутфорс-атаки, три речі, з якими стикається кожен власник WordPress. Боти не сплять, і одного ранку ви можете виявити сотні «користувачів» із лівими email-ами в базі.
Google reCAPTCHA закриває цю діру повністю. Безплатний сервіс фільтрує ботів ще до того, як ті дістануться до форми, без незручних пазлів і «виберіть усі світлофори». Живий відвідувач взагалі не помічає перевірки.
Нижче, покрокове налаштування reCAPTCHA на WordPress: від отримання ключів API до приховування бейджа. З мінімумом клопоту й парою перевірених плагінів, які не закинуті розробниками.
💡 Швидкий огляд:
- Реєструємо сайт у Google reCAPTCHA та отримуємо ключі API
- Вибираємо плагін під своє завдання: безплатний або з підтримкою WooCommerce
- Налаштовуємо захист форм входу, реєстрації, коментарів і скидання пароля
- За потреби прибираємо логотип reCAPTCHA через CSS
Що таке Google reCAPTCHA і навіщо вона потрібна
CAPTCHA розшифровується як «Completely Automated Public Turing test to tell Computers and Humans Apart», повністю автоматизований тест Тюрінга, що відрізняє людей від комп’ютерів. Просте завдання, яке людина розв’язує за секунду, а бот не може.

Google reCAPTCHA — це еволюція класичної CAPTCHA. Замість спотвореного тексту, який дратує живих відвідувачів, сучасні версії аналізують поведінку: рух миші, IP-адресу, історію браузера. Якщо система розпізнає людину, пропускає мовчки. Бачить підозрілу активність, показує додаткову перевірку.
Сервіс повністю безплатний. Працює на потужностях Google, не навантажує ваш хостинг і сумісний із будь-якою темою WordPress.
Три версії Google reCAPTCHA:
Версія | Як працює | Коли використовувати |
|---|---|---|
reCAPTCHA v2 (Checkbox) | Галочка «Я не робот» + можливий пазл | Базовий захист будь-яких форм |
reCAPTCHA v2 (Invisible) | Повністю невидима, перевірка у фоновому режимі | Мінімальне втручання в UX |
reCAPTCHA v3 | Оцінка 0.0-1.0 без взаємодії з користувачем | Просунута фільтрація з порогом балів |
На практиці для більшості сайтів вистачає Invisible-версії: реальні відвідувачі її не помічають, боти відсікаються.
Крок 1: Реєструємо сайт у Google reCAPTCHA
Перший крок, отримати ключі API. Без них жоден плагін reCAPTCHA не працюватиме.
- Відкрийте сторінку адміністратора reCAPTCHA та увійдіть в обліковий запис Google.
- У полі Label введіть назву сайту (лише для вас, відвідувачі не побачать).
- Виберіть тип reCAPTCHA: для початку беріть v2 (Invisible), захист без зайвих кліків.
- У полі Domains вкажіть домен сайту без
https://, наприклад:techblog.sdstudio.top. - Прийміть умови використання та натисніть Submit.

Після надсилання ви отримаєте два ключі: Site Key (публічний) і Secret Key (приватний). Скопіюйте обидва, вони знадобляться на наступному кроці. Secret Key нікому не передавайте — це ваш «пароль» для зв’язку із серверами Google.
Крок 2: Вибираємо та встановлюємо плагін reCAPTCHA
Маючи ключі на руках, залишається встановити плагін, який додасть reCAPTCHA до форм WordPress. Варіантів кілька, вибір залежить від того, які форми потрібно захищати.
Три актуальні плагіни на 2026 рік:
- Advanced Google reCAPTCHA, 200 000+ активних установок, відкритий на WordPress.org. Підтримує v2, v2 Invisible, v3 і Math CAPTCHA. Захищає логін, реєстрацію, коментарі, WooCommerce з коробки. Найкращий вибір для більшості сайтів.
- reCaptcha by BestWebSoft, 100 000+ установок, сторінка плагіна. v2, v3, Invisible; тонке налаштування ролей та IP-винятків. Для WooCommerce і Contact Form 7 потрібна Pro-версія.
- CAPTCHA 4WP, 100 000+ установок, доступний у каталозі. v2, v2 Invisible, v3; автовизначення мови користувача, настроюваний поріг балів для v3.
Установка будь-якого з них стандартна: Плагіни → Додати новий → вбийте назву → Встановити → Активувати. Після активації в бічному меню з’явиться розділ налаштувань (зазвичай у Налаштування або окремим пунктом).

Зайдіть у налаштування плагіна та вставте Site Key і Secret Key, отримані на кроці 1. Позначте прапорцями форми, які хочете захистити: сторінку входу, реєстрації, коментарів і скидання пароля. Збережіть зміни.
Перевірте: відкрийте форму входу в режимі інкогніто, у правому нижньому куті має з’явитися бейдж reCAPTCHA. Плагін працює.
Крок 3: Захищаємо форми WooCommerce і сторонні плагіни
Якщо на сайті встановлено WooCommerce, BuddyPress, Contact Form 7 або Gravity Forms, кожну групу форм потрібно вмикати окремо.

Відкрийте вкладки вашого плагіна, що відповідають цим розширенням, і активуйте захист для потрібних форм:
- WooCommerce: логін, реєстрація, відгуки до товарів, відновлення пароля, сторінка оформлення замовлення.
- Contact Form 7 / Gravity Forms: інтеграція зазвичай автоматична, плагін додає reCAPTCHA до всіх форм цих розширень після активації вкладки.
- BuddyPress / Ultra Community: захист реєстрації та входу в спільноту.
Зверніть увагу: якщо у вас магазин на WooCommerce, беріть плагін із підтримкою WooCommerce у безкоштовній версії (Advanced Google reCAPTCHA), інакше захист форм замовлень потребуватиме платного оновлення.
Крок 4: Змінюємо положення бейджа та прибираємо логотип
Типово бейдж reCAPTCHA висить у правому нижньому куті на всіх сторінках, де ввімкнено захист. Це не завжди доречно, наприклад, на лендингу або сторінці оформлення замовлення значок Google може відволікати.

Більшість плагінів дають змогу вибрати положення бейджа в налаштуваннях:
- Bottom right, правий нижній кут (типово)
- Bottom left, лівий нижній кут
- Inline, бейдж з’являється лише поруч із формою
Якщо хочете прибрати бейдж повністю, додайте цей CSS у Зовнішній вигляд → Налаштувати → Додаткові стилі (або у файл стилів дочірньої теми):
1 .grecaptcha-badge { 2 visibility: hidden; 3 }
Але є нюанс: за правилами Google, приховуючи бейдж, ви зобов’язані додати текстову атрибуцію поруч із захищеною формою. Наприклад:
1 This site is protected by reCAPTCHA and the Google 2 <a href="https://policies.google.com/privacy">Privacy Policy</a> and 3 <a href="https://policies.google.com/terms">Terms of Service</a> apply.
Розмістіть цей текст під кожною формою, де вимкнено бейдж. Без атрибуції Google може заблокувати перевірку, і форма перестане надсилатися.
Відео: наочне встановлення reCAPTCHA за 7 хвилин
Якщо вам зручніше дивитися, а не читати, ось наочний туторіал зі встановлення Google reCAPTCHA на WordPress:
⁉️🤔 Часті запитання
reCAPTCHA сповільнює сайт?
Скрипти reCAPTCHA завантажуються з серверів Google, а не з вашого хостингу. Для більшості сайтів приріст часу завантаження непомітний. Якщо швидкість критична, використовуйте v3, її скрипт легший за v2, а перевірка відбувається асинхронно у фоновому режимі. На тестовому сайті з темою Astra та кешуванням через WP Rocket різниця в PageSpeed склала менше ніж 2 бали.
Чи можна обійти reCAPTCHA?
Повністю виключити обхід не може жодна CAPTCHA-система. Однак Google постійно оновлює алгоритми, і вартість обходу reCAPTCHA v3 для спамерів вища, ніж пошук незахищеного сайту. Після встановлення reCAPTCHA потік спам-коментарів і фейкових реєстрацій падає до нуля. Якщо спам триває, перевірте, чи активна reCAPTCHA на проблемній формі: часта помилка, непоставлена галочка в налаштуваннях.
reCAPTCHA, hCaptcha чи Cloudflare Turnstile, що обрати?
Для сайту на WordPress найпростіше почати з Google reCAPTCHA: ключі випускаються за хвилину, плагіни налагоджені роками, сервіс безплатний без обмежень за кількістю запитів. hCaptcha і Cloudflare Turnstile, гідні альтернативи, але кількість WordPress-плагінів для них менша, а документація українською практично відсутня. Якщо принципово не використовувати сервіси Google, беріть Cloudflare Turnstile через плагін Simple Cloudflare Turnstile.
Що робити, якщо після встановлення плагіна сайт перестав працювати?
Вимкніть плагін через FTP: перейменуйте папку плагіна в
/wp-content/plugins/, WordPress деактивує його автоматично. Перевірте системні вимоги: більшість reCAPTCHA-плагінів потребують PHP 7.4 або вище та версію WordPress не нижче 5.6. Перед встановленням будь-якого плагіна безпеки робіть повний бекап. Якщо сайт на Managed WordPress-хостингу, створіть staging-копію та тестуйте на ній.
Чи захищає reCAPTCHA від брутфорс-атак на wp-login.php?
Так, якщо плагін активовано для форми входу. Бот, який намагається підібрати пароль через
wp-login.php, натрапляє на reCAPTCHA і не може продовжити без розв'язання. У поєднанні з обмеженням спроб входу (плагін на кшталт Limit Login Attempts Reloaded) це закриває брутфорс повністю.
Захищати чи не захищати: вердикт щодо reCAPTCHA
Google reCAPTCHA не зробить ваш сайт невразливим, але закриє три найбрудніші діри: спам у коментарях, фейкові реєстрації та автоматичний перебір паролів. Безплатно, без втручання в користувацький досвід, із налаштуванням за 10 хвилин.
Якщо на сайті лише блог із вимкненими коментарями та без реєстрації користувачів, reCAPTCHA не потрібна. В усіх інших випадках встановлюйте не роздумуючи.
Головна рекомендація: беріть Advanced Google reCAPTCHA або reCaptcha by BestWebSoft, обидва плагіни оновлюються, сумісні з актуальною версією WordPress і не ламають сайт після оновлень.
Спам дістав не лише у формах, а й у коментарях? Почитайте наш матеріал про всі 18 способів зупинити спам-коментарі у WordPress, від вбудованих налаштувань до просунутих плагінів.
Якщо потрібна reCAPTCHA саме для розділу коментарів, є окремий посібник із додавання reCAPTCHA до форми коментарів.



