
🚫 Як зупинити спам-реєстрації в WordPress: 10 рішень 2026
Щоранку заходиш в адмінку WordPress, а там 47 нових користувачів. Імена на кшталт aBx234Kd_oo, пошти з доменів-одноденок. Жодної живої людини. Знайомо?
Спам-реєстрації не просто дратують. Вони пожирають місце в базі, навантажують сервер і створюють дірки в безпеці. А якщо на сайті відкрита реєстрація для всіх, ласкаво просимо до пекла ручного чищення.
Нижче 10 робочих методів, які перекривають реєстрацію ботам. Від вбудованих налаштувань WordPress до серверних блокувань і спеціалізованих плагінів. Беріть два-три методи у зв'язці, один рубіж боти рано чи пізно обходять.
💡 Швидкий огляд:
- Увімкніть email-підтвердження в User Registration, щоб відсіяти ботів із фейковими поштами
- Встановіть безплатний WP Armour для невидимого honeypot-захисту без CAPTCHA
- Додайте reCAPTCHA v3 на форми реєстрації як додатковий рубіж
- Підключіть Sucuri для хмарної фільтрації спаму на рівні DNS, якщо проєкт комерційний
- Використовуйте Bulk Delete для масового чищення фейкових акаунтів, що вже накопичилися
Як працюють боти-реєстратори
Спамери не сидять і не заповнюють форми руками. Вони пишуть скрипти, які автоматично знаходять форми реєстрації, підставляють згенеровані дані та шлють POST-запити. Один скрипт створює тисячі облікових записів за годину.

Цілі в ботів різні. Одні націлені на SEO: зареєструватися, щоб розмістити посилання в профілі. Інші шукають уразливості: якщо на сайті стоїть плагін із діркою, доступ Subscriber іноді підвищують до адміністратора. Треті тестують чужі бази email-адрес на валідність через вашу форму реєстрації.
Стандартна форма /wp-login.php?action=register, перша ціль. Але якщо на сайті стоїть WooCommerce, BuddyPress, Ultimate Member або будь-який кастомний білдер форм, боти знайдуть і їх. Захищати потрібно не одну форму, а всі точки входу.
Чому спам-реєстрації небезпечні: 5 причин
Фейкові користувачі рідко роблять щось корисне після реєстрації. А шкода від них цілком конкретна.
Витрата бази даних. Кожен бот — це рядок у wp_users і wp_usermeta. Сотня непомітна. Десять тисяч, база розпухає, бекапи важчають, міграції гальмують.
Навантаження на сервер. Бот шле POST-запит на реєстрацію, WordPress смикає PHP, перевіряє nonce, пише в базу, можливо, шле лист. Тисяча таких запитів на годину створює паразитне навантаження. На дешевому хостингу сайт лягає.
Ризики безпеки. Subscriber у WordPress майже нічого не може. Але якщо в темі чи плагіні є вразливість, ескалація привілеїв перетворює спам-акаунт на адміна. Такий сценарій задокументовано для десятка популярних плагінів за останні три роки.
Розсилка** спаму зареєстрованим.** Бот із доступом до профілю шле особисті повідомлення через BuddyPress, bbPress або плагін чату. Реальні користувачі отримують спам від імені вашого сайту та йдуть.
Токсичність для репутації. Google не знижує сайт напряму за спам-користувачів. Але якщо в публічних профілях з'являються посилання на казино та фарму, пошуковик бачить «link farm» і реагує. Відновлювати репутацію довше, ніж запобігти проблемі.
1. Підтвердження email під час реєстрації
Найпростіший і найефективніший перший рубіж. Після заповнення форми користувач отримує лист із посиланням активації. Доки не клацне, обліковий запис не активний.
Бот із фейковою адресою лист не отримає. А отже, не завершить реєстрацію. Метод відсікає переважну більшість автоматичного спаму, все, що йде з неіснуючих пошт.
Реалізується через плагіни реєстрації. User Registration & Membership від WPEverest дає email-верифікацію з коробки в безплатній версії. Після встановлення заходьте в Settings → User Registration, вкладка General, і вибираєте «Email confirmation» у випадному меню Login Option.

У налаштуваннях змінюється шаблон листа, тема, текст. Статус підтвердження видно в адмінці: якщо висить «Pending» довше доби, користувач із високою ймовірністю бот. Таких можна видаляти масово (метод 10).
2. Ручне схвалення адміністратором
Більш жорсткий варіант: кожен новий користувач потребує явного схвалення адміном. Жодних автоматичних активацій, тільки ручний контроль.
Підходить для закритих спільнот, членських сайтів і корпоративних порталів. Для блогу з відкритою реєстрацією надлишковий: реальні користувачі не хочуть чекати.
У тому ж плагіні User Registration перемкніть Login Option на «Admin approval after registration». Після збереження в розділі Users з'являється колонка статусу, можна масово схвалювати або відхиляти.

Критерії для відхилення: пошта з домену-одноденки на кшталт @mailinator.com, безглузде ім'я користувача з випадкових символів, відсутність аватарки Gravatar за наявності заповненої пошти. За п'ять секунд перегляду зрозуміло, людина це чи скрипт.
3. Stop Spammers Classic, блокування на рівні запиту
Stop Spammers Classic, ветеран серед антиспам-плагінів WordPress. Працює з 2010 року, понад 30 000 активних встановлень, версія 2026.5 від травня 2026.

Плагін перевіряє HTTP-реферер і заголовки запиту. Запит прийшов не з вашого сайту, блок. Браузер користувача помічений у шкідливій активності, блок. Жодних CAPTCHA, жодних зайвих полів. Користувач взагалі не помічає перевірки.
Налаштування за замовчуванням підходять більшості сайтів. Якщо реальні користувачі скаржаться на хибні спрацьовування, послабте одну-дві опції в розділі Stop Spammers → Protection Options. Особливість: за агресивних налаштувань плагін може заблокувати вам доступ до адмінки. Лікується перейменуванням папки плагіна через FTP.
Плюси: безплатний, невидимий для користувача, блокує до надсилання форми. Мінуси: за агресивних налаштувань хибні спрацьовування, потрібна обережність із конфігурацією.
🔗 Stop Spammers Classic на WordPress.org
4. Sucuri, хмарний файрвол з антиспам-фільтрацією
Sucuri — це не плагін у звичному сенсі. Це сервіс безпеки, який пропускає весь трафік сайту через хмарний проксі CloudProxy. Заодно фільтрує спам-ботів на рівні HTTP-запиту, до того як вони доберуться до WordPress.

Коли Sucuri активний, кожен запит до форми реєстрації проходить сигнатурний аналіз. Відомі бот-мережі, шкідливі IP, підозрілі патерни User-Agent, усе відсікається на підльоті. Плюс Sucuri пришвидшує сайт за рахунок кешування та знижує витрати bandwidth.
У Sucuri є безплатний плагін для WordPress, але файрвол з антиспамом, частина платної підписки від $199 на рік. Для комерційних проєктів, де спам-реєстрації створюють прямі збитки, витрати окуповуються.
Плюси: захист рівня DNS, фільтрація до WordPress, пришвидшення сайту. Мінуси: платний, надлишковий для невеликого блогу.
5. Google reCAPTCHA на формі реєстрації
Найвпізнаваніший метод боротьби з ботами. reCAPTCHA v2 показує чекбокс «Я не робот», v3 працює невидимо у фоновому режимі та присвоює кожному відвідувачу рейтинг людяності.

reCAPTCHA від Google, стандарт індустрії. Інтегрується через плагіни форм: WPForms, Contact Form 7, той самий User Registration. Для v2 потрібно отримати Site Key і Secret Key у консолі Google reCAPTCHA.
reCAPTCHA не блокує ручний спам. Якщо жива людина за копійки заповнює форму, вона пройде. Але практично всіх автоматичних ботів відсікається. Головний компроміс: v2 із вибором світлофорів дратує користувачів, v3 працює невидимо, але потребує інтеграції з порогом балів.
Плюси: безплатно, широка підтримка плагінами, ефективно проти ботів. Мінуси: тертя для користувачів у v2, не захищає від ручного спаму, залежить від Google.
6. Математична CAPTCHA, простий бар’єр без сторонніх сервісів
Замість зовнішнього сервісу Google можна використати просту математику: «Скільки буде 3 + 4?» Бот не розуміє запитання, людина відповідає миттєво.

Математична CAPTCHA вбудовується через плагіни на кшталт User Registration (вбудована опція) або Captcha від BestWebSoft (метод 7). У налаштуваннях обирається тип «Math Captcha», складність рівнянь і зовнішній вигляд.
Головний плюс підходу, незалежність від зовнішніх сервісів. Жодних ключів API, жодних запитів до Google. Мінус: математична CAPTCHA розв’язується найпростішим парсером, якщо бот цілеспрямовано атакує ваш сайт. Але для фонового спам-потоку працює чудово.
Плюси: немає зовнішніх залежностей, швидко для користувача, безплатно. Мінуси: обходиться цілеспрямованим ботом, менш надійна, ніж reCAPTCHA v3.
7. Captcha by BestWebSoft, універсальна CAPTCHA для всіх форм
Captcha by BestWebSoft, безплатний плагін, який додає CAPTCHA на понад 12 стандартних форм WordPress: логін, реєстрація, скидання пароля, коментарі, Contact Form 7, WooCommerce та інші.

У безплатній версії доступні три типи капчі: невидима Invisible, розпізнавання символів Character Recognition і математична. Pro-версія додає підтримку Gravity Forms, Ninja Forms, Elementor, BuddyPress, wpForo та ще десятка плагінів, а також слайд-капчу й блокування одноразових email.
Інтерфейс налаштувань простий: обираєте форми для захисту, тип CAPTCHA, налаштовуєте зовнішній вигляд, і готово. Плагін активно оновлюється, версія 5.2.8 від березня 2026, сумісний з актуальною версією WordPress.
Плюси: широке охоплення форм, кілька типів CAPTCHA, легке налаштування. Мінуси: Pro за додаткову плату, видима CAPTCHA додає тертя.
🔗 Captcha by BestWebSoft на WordPress.org
8. WP Armour, захист через Honeypot без CAPTCHA
WP Armour працює за принципом honeypot: у форму через JavaScript додається приховане поле. Бот поля не бачить і або заповнює його, або залишає порожнім, плагін за наявністю чи відсутністю даних у цьому полі визначає спам.

Головна перевага WP Armour, нульовий вплив на користувача. Жодних чекбоксів, жодних головоломок, жодних затримок. Користувач заповнює форму як зазвичай, бот спотикається об невидимий бар’єр. Плагін підтримує реєстрацію, коментарі, Contact Form 7, WPForms, Gravity Forms, Elementor Forms, Divi Contact Form та ще півтора десятка білдерів.
Понад 1400 відгуків на WordPress.org, понад 100 000 активних установок, оновлення у 2025-2026 роках. Безплатна версія покриває базовий захист. WP Armour Extended додає логування спам-спроб, блокування IP та захист WooCommerce Checkout.
Плюси: невидимий для користувача, JavaScript-пастка, широке охоплення форм, безплатний. Мінуси: не захищає від ручного спаму, на старих темах без jQuery може не спрацювати.
9. Блокування IP-адрес через cPanel
Якщо конкретний IP атакує сайт постійно, заблокуйте його на рівні сервера. Запити із заблокованого IP не доходять до WordPress взагалі.

У cPanel, стандартній панелі хостингу, інструмент називається IP Blocker. Заходите в cPanel хостинг-акаунта, розділ Security → IP Blocker. Додаєте IP-адресу або діапазон, і сервер відповідає 403 на всі запити з цієї адреси.
IP для блокування береться з логів: в адмінці Users дивитеся IP нових користувачів (якщо плагін логування встановлено) або аналізуєте access.log сервера. Повторюваний IP із десятками реєстрацій, кандидат на блокування.
Блокування за IP не має бути єдиним захистом. Боти змінюють IP через проксі. Але як додатковий рубіж для настирливого джерела працює.
Плюси: блокування до WordPress, повний контроль. Мінуси: ручна робота, боти змінюють IP, потрібен доступ до cPanel.
10. Масове видалення спам-користувачів
Навіть із захистом боти іноді прориваються. Або у вас уже тисячі фейкових акаунтів за минулі роки. Ручне видалення по 20 штук на сторінку, не варіант.

Базовий спосіб: в адмінці Users → Screen Options угорі праворуч, збільште кількість користувачів на сторінку до 100. Позначте підозрілі акаунти, Bulk Actions → Delete → Apply. Критерії: користувачі без аватарки, з поштами на одноденних доменах, які не заходили жодного разу, зареєстровані в одну дату пачкою.
Для чистки серйозних масштабів, плагін Bulk Delete від WebFactory. Дозволяє видаляти користувачів за роллю, датою реєстрації, датою останнього входу та мета-полями. Задаєте умови, плагін знаходить і видаляє одним кліком.

Важливо: перед масовим видаленням зробіть бекап бази даних. Відновити видалених користувачів стандартними засобами WordPress неможливо.
🔗 Bulk Delete на WordPress.org
На відео, покроковий розбір налаштування антиспам-захисту реєстрації: від вбудованих опцій WordPress до плагінів і серверних методів. Англійська мова, але всі дії показано візуально.
⁉️🤔 Часті запитання
Який метод обрати, якщо реєстрація потрібна лише для коментарів?
Вимкніть відкриту реєстрацію в Settings → General, зніміть позначку «Anyone can register». Для коментарів захист забезпечить Antispam Bee або вбудована опція «Comment author must have a previously approved comment» у Settings → Discussion. Якщо коментарі залишає постійна аудиторія, Antispam Bee закриває практично весь спам без CAPTCHA і зовнішніх сервісів, він безплатний і GDPR-сумісний. Для нових коментаторів увімкніть модерацію першого коментаря: після схвалення наступні проходять автоматично.
Чи можна обійтися взагалі без плагінів?
Так, але з обмеженнями. Закрийте реєстрацію через Settings → General. Якщо реєстрація потрібна, використовуйте код у
functions.phpдля додавання nonce-поля у форму або кастомну валідацію email-доменів. Але кожен новий тип форми (WooCommerce, LMS, форум) потребуватиме окремого коду, а сумісність з оновленнями, ваш клопіт. Для типового сайту звʼязка WP Armour + User Registration з email-підтвердженням закриває питання за 15 хвилин встановлення. Писати те саме кодом, щонайменше 5-6 годин із налагодженням.
Чи допомагає CAPTCHA проти цілеспрямованої атаки?
Допомагає, але не абсолютно. reCAPTCHA v3 стійка до автоматичного обходу, однак сервіси ручного розвʼязання CAPTCHA через живих людей за копійки існують. Такі атаки дорогі для спамера й застосовуються лише проти високоцінних цілей. Для звичайного блогу чи магазину reCAPTCHA + honeypot, достатній барʼєр. Якщо ви великий магазин із тисячами реєстрацій на день, підключайте Sucuri або Cloudflare Bot Management.
Як часто потрібно чистити старих спам-користувачів?
Оптимально раз на квартал. За три місяці накопичується достатньо фейкових акаунтів, щоб чистка мала сенс, але не настільки багато, щоб вона займала години. Bulk Delete із фільтром за датою реєстрації робить операцію пʼятихвилинною. Якщо спам-реєстрації вимірюються сотнями на день, чистіть щомісяця. Орієнтуйтеся на обсяг: коли фейкові користувачі становлять значну частку від загальної кількості, час запускати очищення. Заодно це сигнал, що поточний захист недостатній.
Що робити, якщо спамери реєструються вручну?
Ручний спам, окрема категорія. Проти нього CAPTCHA і honeypot безсилі. Вмикайте ручне схвалення адміністратором (метод 2) і звертайте увагу на непрямі ознаки: однаковий текст у полях профілю, пошта на домені на кшталт
@chitmail.com, масова реєстрація з однієї IP за короткий проміжок. Якщо обсяг ручного спаму критичний, блокуйте одноденні домени через фільтр уfunctions.phpабо переходьте на інвайт-систему: реєстрація лише за запрошувальним кодом. User Registration Pro підтримує invite codes з коробки.
Що ставити на сайт просто зараз
Універсальна комбінація, яка закриває практично всі спам-реєстрації без шкоди для реальних користувачів.
Якщо реєстрація відкрита для всіх:
- WP Armour, невидимий honeypot, блокує скриптових ботів
- User Registration з email-підтвердженням, відсікає фейкові пошти
- Stop Spammers Classic, третій рубіж для найнаполегливіших
Якщо сайт на WooCommerce або з формою замовлення:
- додайте reCAPTCHA v3 на чекаут. WP Armour Extended закриває WooCommerce сам, але v3, безплатний дубль
Для вже заспамленого сайту:
- спочатку Bulk Delete, очистіть те, що вже є
- потім три плагіни вище, щоб не набігло знову
Головне правило: два методи захисту з різним принципом дії завжди надійніші за один супер-плагін. Honeypot + email-верифікація, бот не пройде обидва рубежі, навіть якщо один дасть збій.
Спам-реєстрації — це вирішувана проблема. Виберіть два-три методи під свій сценарій, налаштуйте за пів години й забудьте про фейкових користувачів в адмінці.



