Skip to content

Все для WordPress, веб-розробки — і не тільки

🚫 Як захистити WordPress від спаму: 6 плагінів та вбудовані налаштування 2026

🚫 Як захистити WordPress від спаму: 6 плагінів та вбудовані налаштування 2026

Відкрили розділ коментарів, а там 300 повідомлень за ніч. Казино, таблетки, «прогони» з SEO. Жодного живого читача.

Без захисту це норма. За даними Akismet, спам становить понад 99% усіх коментарів на середньому WordPress-сайті. Наслідки потрійні: падіння позицій у пошуку через сміттєві вихідні посилання, ризик для читачів (посилання ведуть на шкідливі ресурси), роздування бази даних сотнями зайвих записів. Тисячі рядків у wp_comments гальмують сайт і збільшують резервні копії.

Хороша новина: WordPress передбачає вбудовані інструменти модерації, і додатково є шість плагінів із принципово різними механіками. Розберемо і те, і інше.

💡 Швидкий огляд:

  • Розбираємо три канали спаму: боти, ручний спам і трекбеки, показуємо, як розпізнати кожен
  • Налаштовуємо вбудований захист WordPress: модерація, чорні списки, вимкнення пінгбеків
  • Порівнюємо шість антиспам-плагінів із різною механікою та добираємо зв'язку під сценарій

Як спам коментарів руйнує сайт

Приклад спам-коментарів у черзі модерації WordPress

Спам у коментарях — це будь-яке нерелевантне повідомлення зі зворотним посиланням. Спамеру не потрібен ваш контент. Йому потрібна URL-адреса на його сайт у тілі коментаря, у полі «Website» або через трекбеки.

Спам надходить трьома шляхами. Боти обходять тисячі сайтів і заливають шаблонні повідомлення пачками: «Great post! Check out my site». Беруть кількістю: сотні на добу. Ручний спам пишуть живі люди за гроші. Якість вища: посилання ховають у пробіли або розділові знаки, і автофільтр його пропускає. Трекбеки задумувалися як чесне сповіщення про цитування. На практиці автоматичні системи генерують тисячі фальшивих згадок заради зворотного посилання в розділі коментарів.

Спам-коментарі в панелі керування WordPress в очікуванні модерації

Ігнорувати спам дорого обходиться. Google враховує вихідні посилання під час ранжування, зокрема з коментарів. Десятки посилань на сміттєві сайти сигналізують алгоритму: тут не стежать за контентом. Це пряма дорога вниз у видачі. Крім SEO, спамні посилання ведуть на фішингові сторінки та ресурси зі шкідливим кодом: читач клікнув і підхопив троян, а репутаційна проблема дістається вам. Кожен коментар, включно зі спамом, записується в таблиці wp_comments і wp_commentmeta. Тисячі зайвих записів перевантажують базу та сповільнюють кожну сторінку.

Вбудований захист WordPress: що налаштувати без плагінів

WordPress містить вбудовані інструменти модерації коментарів. Усі налаштування знаходяться в розділі Настройки → Обговорення. На практиці більшість власників сайтів їх ігнорують і одразу встановлюють плагін, хоча саме ці параметри закривають базові вектори атаки.

Налаштування обговорення в WordPress: параметри модерації коментарів для захисту від спаму

Що налаштувати в першу чергу:

  • Модерація всіх коментарів. Кожен новий коментар чекає на схвалення. Для молодого блогу з невеликим потоком це найнадійніший варіант: жоден спам не пройде публічно.

  • Фільтр за кількістю посилань. Параметр «Comment Moderation» відправляє в чергу повідомлення з N і більше посиланнями. За замовчуванням стоїть 2. Поставте 1, щоб затримувати будь-який коментар хоча б з одним URL.

  • Чорний список. Поля «Comment Blocklist» і «Disallowed Comment Keys» блокують за IP, email, доменом посилання або ключовим словом. Спіймали спамера, додали патерн: повторний коментар не пройде.

  • Вимкнення трекбеків. Зніміть позначку «Allow link notifications from other blogs (pingbacks and trackbacks)». Дев'яносто відсотків спаму цього типу зникне одразу.

  • Обов'язкова реєстрація. Опція «Users must be registered and logged in to comment» відсікає більшість ботів. Мінус: бар'єр для реальних читачів; підходить не кожному блогу.

Налаштували базу? Тепер додаємо плагіни. Нижче шість із різною механікою: комбінуйте по два-три з різними принципами роботи для максимальної ефективності.

1. Akismet

Статистика заблокованого спаму в інтерфейсі плагіна Akismet

Akismet від Automattic (розробники WordPress.com) невипадково встановлений на більшості нових WordPress-сайтів. Плагін перевіряє кожен коментар через глобальну хмарну базу відомих спам-патернів. Жодної CAPTCHA, жодних перешкод для живого читача.

Принцип подвійний: спочатку коментар порівнюється з мільйонами сигнатур у базі Akismet, потім аналізується поведінка користувача на сторінці. Боти й люди поводяться по-різному, і це виявляється без видимої перевірки. Хибні спрацьовування трапляються рідко, але раз на тиждень варто переглядати теку «Spam»: це займає хвилину й рятує від втрати цінного відгуку.

Детальний огляд Akismet із тонким налаштуванням і порівнянням альтернатив, у нашому докладному розборі плагіна.

  • Плюси: глобальна хмарна база з мільярдами сигнатур; без CAPTCHA; історія статусів коментарів; режим «Discard worst spam» видаляє сміття без збереження в базі
  • Мінуси: комерційне використання потребує платного тарифу; хибні спрацьовування на хитрий ручний спам
  • Ціна: безкоштовно для персональних блогів (платіть скільки хочете, включно з $0); Pro €9.95/міс за річної оплати (один комерційний сайт); Business €47.95/міс (необмежена кількість сайтів)
  • Завантажити: 🔗 Akismet на WordPress.org | 🔗 Офіційний сайт

2. Antispam Bee

Налаштування плагіна Antispam Bee в панелі адміністратора WordPress

Antispam Bee від pluginkollektiv: понад 700 000 активних встановлень на WordPress.org і безкоштовний назавжди, для особистих і комерційних сайтів. Головна відмінність від Akismet: жодних зовнішніх запитів. Уся обробка відбувається на вашому сервері, що автоматично означає повну сумісність із GDPR.

Механіка заснована на honeypot. На сторінку додається невидиме поле: бот, який автоматично заповнює всі поля форми, потрапляє в пастку й блокується ще до збереження в базу даних. Нульовий слід у wp_comments: спам туди просто не записується. Додатково: фільтр за мовою коментаря та країною відправника. Важливе застереження: Antispam Bee працює лише зі стандартною системою коментарів WordPress і не фільтрує контактні форми самостійно.

  • Плюси: honeypot без CAPTCHA; блокування до запису в базу; GDPR-сумісний без додаткових налаштувань; безкоштовний назавжди
  • Мінуси: не захищає контактні форми та сторонні плагіни коментарів (Disqus, wpDiscuz, Jetpack)
  • Ціна: повністю безкоштовно
  • Завантажити: 🔗 Antispam Bee на WordPress.org

3. Titan Anti-spam & Security

Панель керування плагіна Titan Anti-spam Security в інтерфейсі WordPress

Titan Anti-spam & Security від Themeisle орієнтований на тих, хто хоче антиспам і базову безпеку в одному плагіні. Понад 60 000 активних встановлень, останнє оновлення в травні 2026 року. Антиспам-частина перевіряє коментарі за локальною оновлюваною базою патернів без звернення до зовнішніх серверів: це вигідніше з погляду приватності, але база об'єктивно менша, ніж в Akismet.

Додатково в безплатній версії: захист від брутфорс-атак, ліміти на невдалі входи, приховування версії WordPress. Pro додає машинне навчання для спам-детекції, двофакторну автентифікацію та резервне копіювання. Один плагін замість двох-трьох. Хороший вибір, якщо не хочеться жонглювати кількома інструментами.

  • Плюси: антиспам плюс безпека без CAPTCHA; локальна база без передавання даних третім сторонам; активно підтримується
  • Мінуси: точність фільтрації нижча, ніж в Akismet (менша база сигнатур); просунуті функції лише в Pro
  • Ціна: безплатна версія повністю функціональна; Pro-тарифи на titansitescanner.com
  • Завантажити: 🔗 Titan Anti-spam на WordPress.org | 🔗 Документація

4. Zero Spam

Інтерфейс панелі керування плагіна Zero Spam для WordPress

Zero Spam (понад 20 000 активних установок) комбінує три техніки фільтрації: JavaScript-перевірку за методом David Walsh (бот без JS-рушія не пройде), фільтр за IP із підключенням баз Stop Forum Spam і Project Honeypot, а також геоблокування з точністю до країни та регіону. Усе працює у фоновому режимі без CAPTCHA.

Геоблокування: окрема сильна сторона. Якщо спам іде з кількох конкретних країн, а реальних відвідувачів звідти немає, два кліки в налаштуваннях закривають канал. Широка підтримка форм: Contact Form 7, WPForms, Gravity Forms, Fluent Forms, wpDiscuz. Базова версія безплатна; розширена API-інтеграція з zerospam.org (репутація IP в реальному часі) працює за підпискою.

  • Плюси: три рівні фільтрації без CAPTCHA; геоблокування з whitelist-винятками; широка підтримка форм
  • Мінуси: розширений захист потребує підписки zerospam.org; частина користувачів відзначає нав'язливу монетизацію в інтерфейсі
  • Ціна: безплатна версія; розширені функції за підпискою zerospam.org
  • Завантажити: 🔗 Zero Spam на WordPress.org

5. Hide Trackbacks

Налаштування плагіна Hide Trackbacks для керування відображенням трекбеків WordPress

Hide Trackbacks вирішує одне завдання: приховує трекбеки та пінгбеки з публічного вигляду сайту, залишаючи їх доступними в панелі керування. Читачі бачать лише справжні коментарі. Ви в адмінці зберігаєте повну картину про реальні згадки сайту.

Це компроміс між повним вимкненням трекбеків (втрачаєте інформацію про чесні цитування) і відкритим розділом, забитим спамом. Плагін не блокує спам-трекбеки технічно: вони й далі надходять і записуються в базу. Він лише прибирає їх із фронтенду. Підійде тим, хто хоче стежити за реальними згадками, але не показувати трекбек-сміття читачам.

  • Плюси: приховує трекбеки з фронтенду без втрати даних в адмінці; нуль налаштувань; не впливає на реальні коментарі
  • Мінуси: не блокує спам-трекбеки технічно, лише приховує; база даних однаково засмічується; невелика аудиторія (400+ установок)
  • Ціна: повністю безплатно
  • Завантажити: 🔗 Hide Trackbacks на WordPress.org

6. Forget Spam Comment

Сторінка плагіна Forget Spam Comment у каталозі WordPress.org

Forget Spam Comment: близько 200 байт JavaScript і жодних налаштувань. Плагін блокує прямі звернення до wp-comments-post.php для ботів: маршрут до форми коментарів відкривається лише тоді, коли живий відвідувач докручує до розділу коментарів. Боти, що надсилають запити напряму без взаємодії зі сторінкою, отримують відмову. Людина все робить як зазвичай.

GDPR-сумісний: жодних зовнішніх запитів, жодних даних користувачів на сторону. Працює з кеш-плагінами (потрібне очищення кешу після активації). Немає звітності про заблоковані: ви не дізнаєтеся, що саме було спіймано. Тому Forget Spam Comment краще ставити як додатковий шар поверх Akismet або Antispam Bee.

  • Плюси: близько 200 байт JS, без CAPTCHA; нуль налаштувань; GDPR-сумісний; працює з кешувальниками
  • Мінуси: немає звітності про заблокований спам; не захищає контактні форми; оновлювався у 2025 році
  • Ціна: повністю безплатно
  • Завантажити: 🔗 Forget Spam Comment на WordPress.org

Якщо віддаєте перевагу візуальному формату, нижче відеоогляд налаштування антиспам-захисту WordPress: від вбудованих параметрів до підключення плагінів.

Порівняльна таблиця: усі шість плагінів

Плагін

Механіка

CAPTCHA

Захист форм

Безплатно

Ціна Pro

Akismet

Хмарна база патернів

Ні

Так (з WPForms)

Так (персон.)

€9.95/міс

Antispam Bee

Honeypot + гео + мова

Ні

Ні

Так

-

Titan Anti-spam

Локальна база + безпека

Ні

Ні

Так

Платно

Zero Spam

JS + IP/гео + контент

Ні

Так

Так (базово)

Підписка

Hide Trackbacks

Приховування трекбеків

Ні

Ні

Так

-

Forget Spam Comment

JS-маршрутизація

Ні

Ні

Так

-

⁉️🤔 Часті питання

Який плагін обрати, якщо бюджет нульовий?

Зв'язка Antispam Bee плюс Zero Spam закриває більшу частину спаму безплатно. Antispam Bee ловить ботів через honeypot без навантаження на базу даних, Zero Spam добиває залишки через JS-детект і геоблокування. Додайте Hide Trackbacks для чистоти фронтенду: отримаєте багаторівневий захист без витрат.

Akismet безплатний для комерційних сайтів?

Ні. Для персональних блогів Akismet працює за схемою «плати скільки хочеш»: можна вказати $0. Для комерційних сайтів потрібен платний тариф. За даними сторінки цін на akismet.com: Pro €9.95/міс при річній оплаті (один сайт), Business €47.95/міс (необмежена кількість сайтів).

Чи можна просто вимкнути коментарі та забути про спам?

Технічно так. Вимкніть у Налаштування → Обговорення та закрийте наявні пости. Але ви втратите зворотний зв’язок від читачів, UGC-контент і соціальні сигнали: усе це Google враховує під час ранжування. Для більшості блогів це надмірний захід із відчутними втратами.

Чи допомагає CAPTCHA від спаму в коментарях?

Допомагає, але ціною конверсії. reCAPTCHA v3 невидима, але збирає дані (проблема GDPR). hCaptcha приватніша. Водночас сучасні боти обходять CAPTCHA через сервіси ручного розв’язування. CAPTCHA працює як додатковий рубіж, а не єдина лінія оборони.

Чи потрібно ставити кілька плагінів, чи вистачить одного?

Одного якісного плагіна (Akismet або Antispam Bee) достатньо для переважної більшості сайтів. Два з різною механікою: оптимально при високому потоці коментарів. Три й більше: ризик конфліктів переважує вигоду для більшості сценаріїв. Новий плагін завжди тестуйте на стейджингу.

Який плагін обрати під вашу задачу

Набір інструментів залежить від типу сайту, вимог до приватності та обсягу коментарів. Універсального «найкращого» не існує.

Персональний блог із невеликим трафіком: Akismet на персональному тарифі (платити можна $0) плюс вбудована модерація WordPress. Три кліки, і закрито майже все.

Комерційний сайт з активним коментуванням: Akismet Pro (€9.95/міс) як базовий фільтр плюс Zero Spam як другий рубіж. Така зв’язка справляється з десятками тисяч коментарів на місяць із мінімальною кількістю хибних спрацьовувань.

Privacy-first або GDPR-обов’язковий проєкт: Antispam Bee (вся обробка на сервері, жодного зовнішнього запиту) плюс Hide Trackbacks для чистоти фронтенду. Дані користувачів не залишають ваш сервер.

Немає часу на модерацію взагалі: Forget Spam Comment поверх Akismet. Плагін-мінімаліст без налаштувань відсікає залишкових ботів автоматично.

Більше інструментів проти спаму, включно зі спеціалізованими рішеннями для форм і WooCommerce, зібрали в добірці з 12 плагінів.

П’ятнадцять хвилин налаштування зараз заощаджують години ручного чищення пізніше. Спробуйте Antispam Bee або Akismet як перший крок: обидва встановлюються за один клік. Напишіть у коментарях, який плагін чи зв’язку використовуєте ви.