Skydda din webbplats från spam

Spamkommentarer och formulärinskick är en realitet för alla offentliga WordPress-webbplatser. Här är vad vi rekommenderar för att blockera dem på Templ.

Kommentarsspam: använd Akismet

Vi rekommenderar Akismet för kommentarsspam. Det är byggt av Automattic (företaget bakom WordPress.com), filtrerar spam i molnet och fungerar direkt med vår cache på serversidan. Eftersom filtreringen sker via ett API snarare än JavaScript på sidan, stör det inte cachade sidor.

Steg 1. I WP Admin, gå till Plugins → Add New och sök efter "Akismet". Installera och aktivera Akismet Anti-spam.

Steg 2. Gå till Settings → Akismet Anti-spam och anslut ditt Akismet-konto (en gratis API-nyckel är tillgänglig för personliga webbplatser; kommersiella webbplatser behöver en betald plan).

Akismet filtrerar nu alla inkommande kommentarer automatiskt.

Kontaktformulärsspam: använd en CAPTCHA

För spam som skickas genom kontaktformulär rekommenderar vi att lägga till en CAPTCHA-utmaning:

  1. Cloudflare Turnstile - vårt förstaval. Gratis, integritetsvänlig och osynlig för de flesta besökare (inga pussel att lösa).
  2. Google reCAPTCHA - ett solidt alternativ om du föredrar att stanna inom Google-ekosystemet.

Båda fungerar med Elementor och alla större formulärtillägg:

  • Elementor Pro-formulär stöder reCAPTCHA inbyggt under Form Fields, och Turnstile via ett litet kopplings-tillägg som Simple CAPTCHA with Cloudflare Turnstile. Elementor Pro-formulär inkluderar också ett inbyggt honeypot-fält, som är värt att aktivera oavsett.
  • WPForms, Contact Form 7 och Gravity Forms erbjuder alla Turnstile- och reCAPTCHA-integrationer.

Spam för lösenordsåterställning

Om robotar skickar in e-postadresser till formuläret Lost your password?wp-login.php, kommer du eller dina användare att få e-postmeddelanden om lösenordsåterställning som ingen har bett om.

Dessa är äkta e-postmeddelanden som skickas från din webbplats, så en hög volym kan skada ditt avsändarrykte och e-postleveransförmåga. De kan också oroa mottagare, men ett återställningsmail i sig betyder inte att ett konto har tillgåtts - återställningslänken fungerar bara för någon med tillgång till den inkorgen.

Lösningen är samma Simple CAPTCHA with Cloudflare Turnstile-tillägg som används för registreringar nedan. Efter att ha lagt till din Cloudflare-webbplatsnyckel och hemliga nyckel, aktivera Turnstile på lost/reset password form under Settings → Cloudflare Turnstile. Det täcker också WooCommerce lost-password-formulär.

Registreringsspam

Om din webbplats tillåter användarregistrering kommer robotar att hitta registreringsformuläret förr eller senare.

Kontrollera först om du behöver öppen registrering överhuvudtaget. Om du inte gör det, inaktivera det under Settings → General genom att avmarkera Anyone can register.

Om du tillåter registreringar rekommenderar vi att skydda registreringsformuläret med Cloudflare Turnstile med tillägget Simple CAPTCHA with Cloudflare Turnstile (samma tillägg som nämnts ovan för Elementor-formulär). Det lägger till Turnstile för:

  • Standardformulären för WordPress-registrering och inloggning
  • WooCommerce-registrering, inloggning och utcheckning
  • Medlemskaps- och community-tillägg som BuddyPress, Ultimate Member, MemberPress och Paid Memberships Pro

Aktivera Turnstile på relevanta formulär under Settings → Cloudflare Turnstile efter att ha lagt till din webbplatsnyckel och hemliga nyckel från ditt Cloudflare-konto.

Blockera spamrobotar vid kanten med Cloudflare WAF

Om din webbplats ligger bakom Cloudflare kan du stoppa mycket spam innan det ens når WordPress genom att lägga till WAF-regler (Web Application Firewall).

Detta kräver att webbplatsen är proxad genom Cloudflare - se Configure Cloudflare för att komma igång. Anpassade WAF-regler är tillgängliga på Cloudflares gratisplan.

Användbara regler för att rikta in sig på de endpoints som spamrobotar slår hårdast mot:

  • Utmana kommentarsinlägg. Tillämpa en Managed Challenge på POST-förfrågningar för /wp-comments-post.php.
  • Utmana inloggning och lösenordsåterställning. Tillämpa en Managed Challenge på förfrågningar för /wp-login.php, vilket också täcker formuläret Lost your password?.
  • Utmana registrering. Om du tillåter registreringar, utmana förfrågningar till din registrerings-URL (/wp-login.php?action=register på standard WordPress).
  • Utmana eller blockera högrisk-trafik. Använd Cloudflares hotpoäng eller bot-poäng för att utmana misstänkta besökare på hela webbplatsen.

Om du har hosting med vårt Cloudflare-partnerskap kan vi lägga till dessa regler åt dig på begäran - kontakta bara support. Du kan också lägga till dem själv från Security → WAF → Custom rules i Cloudflare-instrumentpanelen.