CAPTCHAme für WordPress
WordPress 5.8 bis 7.0, PHP ab 7.4 · GPL-2.0-or-later · kostenlos
Schützt Kommentare, Anmeldung, Registrierung und Passwort-Reset. Contact Form 7 und WPForms werden automatisch erkannt. Für Formulare aus Seitenbaukästen wie YOOtheme Pro gibt es einen eigenen Schalter.
Herunterladen Version 1.7.0 · 30 KB Handbuch
Was geschützt wird
- Kommentare
- Anmeldung
- Registrierung
- Passwort vergessen
- Contact Form 7 (sofern installiert)
- WPForms (sofern installiert)
- YOOtheme Pro und andere Baukasten-Formulare (auf Wunsch)
Einrichtung
- ZIP unter Plugins → Installieren → Plugin hochladen einspielen und aktivieren.
- Unter Einstellungen → CAPTCHAme Sitekey und Secret eintragen.
- Fertig. Die Formulare sind ab dem Speichern geschützt.
Schlüssel eintragen unter
Einstellungen → CAPTCHAme.
Oder: einen KI-Assistenten machen lassen
Diese Erweiterung versteht ein Kopplungstoken. Damit kann ein Assistent — Claude, ChatGPT oder Ihr Coding-Assistent — die Einrichtung übernehmen, ohne Ihr geheimes Secret je zu sehen.
Statt des Secrets trägt er ein Token ein, das nur einmal und nur 15 Minuten gilt. Beim ersten Aufruf tauscht WordPress es direkt bei uns gegen Sitekey und Secret und speichert beides dort, wo es hingehört: auf Ihrem Server.
https://mcp.captchame.de/mcp ·
Wie das eingerichtet wird →
Gut zu wissen
- Angemeldete Benutzer sind in der Vorgabe ausgenommen; das lässt sich umstellen.
- Fällt der Dienst aus, wird in der Vorgabe blockiert statt durchgelassen.
- Der Schutz für Baukasten-Formulare erkennt ein Formular an einem versteckten Kennfeld. Ein Bot, der genau dieses Feld weglässt, kommt daran vorbei; für diesen Fall gibt es die strenge Betriebsart.
Eigene Formulare
Für eigene Formulare gibt es den Shortcode [captchame] sowie die Funktionen captchame_field() und captchame_verify(). YOOtheme-Pro-Formulare werden abgesichert, indem die Einsendung angehalten wird, bevor WordPress die Mail verschickt.
Schon installiert? So aktualisieren Sie
Die Erweiterungen melden sich nicht von selbst, wenn eine neue Fassung vorliegt: Dafür bräuchte es einen eigenen Update-Server, den es hier bewusst nicht gibt. Ein Abgleich mit dem Änderungsprotokoll unten sagt Ihnen, ob sich das Aktualisieren lohnt.
Laden Sie das Paket neu herunter und spielen Sie es über die vorhandene Fassung ein. Ihre Schlüssel und Einstellungen bleiben dabei erhalten – WordPress fragt beim Hochladen, ob es die vorhandene Fassung ersetzen soll; das ist der richtige Weg.
Änderungsprotokoll
- Neues Feld „Kopplungstoken“: Die Installation holt sich Sitekey und Secret selbst, Server zu Server. Gedacht für die Einrichtung durch einen Coding-Assistenten - das Secret läuft dabei nicht über den Assistenten.
- Die Konstante CAPTCHAME_PAIRING_TOKEN in der wp-config.php tut dasselbe für automatisierte Einrichtung.
- Das Eintragen von Hand funktioniert unverändert.
- Neue Einstellung „Strenge“: Der Dienst bewertet jede Anfrage von 0 bis 100, Einsendungen oberhalb der gewählten Schwelle werden abgewiesen. Vorgabe ist aus, bestehende Seiten ändern sich also nicht.
- Der Dienst kann die Ziffern jetzt nachträglich verlangen, wenn eine Einsendung sich automatisiert verhält. Das braucht keine Einstellung und wirkt über das Widget.
- Die Ausnahme für die Code-Prüfung deckt jetzt die ganze Anweisung ab statt nur deren erste Zeile. Am Verhalten ändert sich nichts.
- readme auf Englisch - das WordPress-Verzeichnis verlangt es seit Juli 2025 so.
- Das Token aus dem Formular läuft zusätzlich durch sanitize_text_field().
- Das Skript wird mit der Version der Erweiterung angemeldet, damit Browser es nach einer Aktualisierung neu holen.
- captchame.js wird über die Skript-Warteschlange von WordPress eingebunden statt über ein eigenes script-Tag.
- Keine Warnung mehr unter WordPress 6.7 und neuer: Die Übersetzungen werden nicht mehr zu früh geladen.
- Sämtliche Verbindungen zum Dienst sind in der readme einzeln offengelegt - Voraussetzung für die Aufnahme in das öffentliche WordPress-Verzeichnis.
- Baukasten-Formulare: Widget landete bei Formularen in einem einzigen Raster ganz oben statt vor dem Absenden-Knopf.
- Abstand über und unter dem Widget ist jetzt einstellbar (Vorgabe 20 Pixel).
- Baukasten-Formulare wie YOOtheme Pro: Widget sitzt gleichmäßig zwischen letztem Feld und Absenden-Knopf.
- WPForms: gleichmäßiger Abstand zwischen letztem Feld und Absenden-Knopf.
- Widget: helle oder dunkle Fassung richtet sich nach der einbindenden Seite, nicht mehr nach dem Betriebssystem.
- Bildmarke: mehr Abstand zum Rand.
- Schreibweise: Umlaute statt ue, ae und oe in allen Texten.
- Wichtig: Eine falsch eingerichtete Domain kann niemanden mehr aus dem Backend aussperren.
- Das Plugin prüft von sich aus, ob der Sitekey für diese Domain gilt, und warnt im Backend.
- Neue Notausgänge für die wp-config.php: CAPTCHAME_DISABLE und CAPTCHAME_DISABLE_LOGIN.
- WPForms wird erkannt und geschützt.
- Schutz für YOOtheme Pro und andere Baukasten-Formulare, über pre_wp_mail.
- Neue Einstellungen für die CSS-Auswahl und die Strenge der Prüfung.
- Anzeige im Backend, wann die Prüfung zuletzt tatsächlich gegriffen hat.
- Erste Fassung.
- Schutz für Kommentare, Anmeldung, Registrierung und Passwort-Reset.
- Contact Form 7 wird automatisch erkannt.
- Shortcode [captchame] sowie captchame_field() und captchame_verify() für eigene Formulare.
Sie brauchen noch Schlüssel?
Sitekey und Secret gibt es kostenlos nach der Registrierung: Schlüssel holen. Ohne beide gibt die Erweiterung bewusst nichts aus und prüft auch nichts.