Spam na WordPress stránkách není jen kosmetický problém — zaplňuje databázi,
zhoršuje výkon a může poškodit SEO. Podle WPBeginner, který spravuje přes 45
miliónů webů, se objem spamu v posledním roce zdvojnásobil díky AI botům,
kteří dokážou obejít klasické CAPTCHA. Dobrá zpráva: většinu obrany nastavíte
za pár minut a zdarma.
1. Vestavěná nastavení WordPressu: nula korun, maximální efekt
WordPress už z výroby nabízí několik vrstev ochrany proti spamu. Většina
správců je ignoruje, protože nejsou aktivní ve výchozím nastavení. Přitom
odstraní nejjednodušší cíle a stojí nula korun.
Nastavení v Settings → Discussion, která zapněte hned:
- Ruční schvalování komentářů — zaškrtněte „Comment must be manually approved”. Žádný komentář se nezobrazí bez vašeho souhlasu. Volitelně: „Comment author must have a previously approved comment” pro důvěryhodné návštěvníky.
- Omezení počtu odkazů — výchozí hodnota 2 snižte na 1. Spam téměř vždy obsahuje URL, takto zachytíte většinu botů.
- Blokování klíčových slov — vložte trigger slova do „Disallowed Comment Keys” (jedno na řádek). WordPress přesune shodné komentáře do koše automaticky.
- Vyžadujte jméno a e-mail — v „Other comment settings” zaškrtněte „Comment author must fill out name and email”. Anonymní drive-by spam zmizí.
- Automatické zavírání starých komentářů — nastavte na 30–90 dnů. Botové ztrácejí cíle v archivu.
- Vypněte trackbacks a pingbacks — tato zastaralá funkce dnes slouží téměř výhradně pro spam.
Pro kompletní zakázání komentářů (pokud je nepotřebujete) přidejte přes plugin WPCode:
add_action('init', function () {
if (is_admin_bar_showing()) {
remove_action('admin_bar_menu', 'wp_admin_bar_comments_menu', 60);
}
});
2. Moderní AI ochrana: neviditelná bariéra bez CAPTCHA
Klasické CAPTCHA návštěvníky obtěžuje a snižuje konverze. Moderní řešení
běží na serveru a boty zastaví, aniž by návštěvník cokoliv viděl.
ActiveLayer (doporučení WPBeginner):
– 25 739 zablokovaných spamů za 30 dnů na WPBeginner.com
– Confidence score + důvod zablokování pro každou položku — ne jen pass/fail
– GDPR compliant, běží server-side, žádné CAPTCHA pole
– Free: 1 000 kontrol měsíčně bez kreditní karty, business od $4/měsíc
CleanTalk:
– Cloud-based řešení bez nutnosti instalovat JavaScript
– Detekce podle chování (čas vyplnění formuláře, IP historie)
– Free: 7 dní trial, poté od ~$8/rok
Antispam Bee (zcela zdarma, open-source):
– Plugin s 500 000+ aktivními instalacemi na WordPress.org
– Filtrování podle IP, geolokace, jazyka, regex pravidel
– Žádné externí služby — vše běží na vašem serveru
Důležité: Nikdy nespouštějte dva antispam pluginy současně — konfliktní
a blokují skutečné uživatele. Vyberte si jeden.
3. Cloudflare Turnstile: bezplatné CAPTCHA bez hádanek
Cloudflare nabízí zdarma CAPTCHA, která návštěvníka neobtěžuje — funguje na
pozadí a hodnotí chování.
- Plugin: Simple Cloudflare Turnstile (free)
- Nastavení: Cloudflare dashboard → Turnstile → přidejte doménu
- Využití: Komentáře, kontaktní formuláře, přihlášení, registrace
- Bonus: Cloudflare zároveň chrání jako CDN a WAF
4. Kontaktní formuláře: nejčastější cíl botů
Spam přes kontaktní formuláře je dnes častější než spam v komentářích.
Důvod: formuláře obvykle nemají žádnou ochranu. WPBeginner jednoznačně
doporučuje: „Nikdy nepouštějte formulář bez alespoň jedné vrstvy ochrany.”
Ochrana krok za krokem:
- Honeypot pole — přidejte skryté pole, které boti automaticky vyplní, ale lidé ne. WordPress má vestavěný „anti-spam token”.
- Časová kontrola — pokud formulář vyplníte za méně než 3 sekundy, je to bot. Většina pluginů toto podporuje.
- Turnstile nebo reCAPTCHA — přidejte na formulář (viz sekce 3).
- Blokování podle země — pokud nepřijímáte poptávky z určitých zemí, blokujte IP rozsahy přes .htaccess nebo pluginy.
Pro WPForms, Gravity Forms, Contact Form 7 — všechny podporují honeypot
a CAPTCHA přes pluginy. Žádný kód netřeba.
5. Spamové registrace: chránění uživatelské databáze
Na membership webech a WooCommerce storech fake účty zkreslují metriky,
zaplňují databázi a ohrožují email deliverabilitu.
Když registraci nepotřebujete: Settings → General → odškrtněte „Anyone can register”. Nejjednodušší řešení.
Když registraci potřebujete — ověření přes email:
– WooCommerce — core nemá email verifikaci, potřebujete plugin (např. „Email Verification for WooCommerce”) nebo custom signup form
– MemberPress — WordPress vytváří účet hned, doplňte plugin „User Verification” pro inactive stav do potvrzení
– BuddyPress / BuddyBoss — mají built-in verifikaci, noví členové zůstanou inactive do kliknutí na aktivační link
– LearnDash — žádný native krok, přidejte verifikaci přes custom form nebo plugin
Pro tip: Pokud prodáváte přes WooCommerce, zvažte Guest Checkout — zákazník nakoupí bez registrace a spam registrace zmizí úplně.
6. Site-wide firewall: poslední obranná linie
I když projde všechno ostatní, Web Application Firewall (WAF) chrání na
úrovni serveru. WPBeginner doporučuje: „Firewall je jako pojištění —
platíte malou částku, abyste předešli velkým škodám.”
Cloudflare Free Plan:
– Základní WAF zdarma pro každý web
– Blokuje známé útočníky, SQL injection, XSS, DDoS
– Bonus: CDN zrychluje web
Sucuri Website Firewall (pro náročnější):
– Cloud-based WAF + CDN
– Blokuje útoky předtím, než dosáhnou serveru
– Cena: od $199/rok — pro business weby se vyplatí
Wordfence (self-hosted, free plugin):
– Verze Premium: $119/rok
– Běží na vašem serveru (ne cloud-based)
– Dobrý pro menší weby, které chtějí mít kontrolu nad daty
7. Údržba a monitoring: pravidelný kontrolní cyklus
Ochrana není jednorázová — potřebuje pravidelnou údržbu. bez ní se
zranitelnosti hromadí a spam se vrací.
Měsíční rutina (5 kroků):
1. Smažte staré spamové komentáře — Dashboard → Comments → Empty Spam
2. Zkontrolujte fake uživatelské účty — Users → filtrujte podle data registrace
3. Ověřte automatické aktualizace — Dashboard → Updates
4. Zkontrolujte logy firewallu — podezřelé pokusy o přihlášení
5. Aktualizujte pluginy a téma — staré verze = známé zranitelnosti
Zdroje
Zdroj: WPBeginner – Ultimate WordPress Spam Protection Guide (17. 7. 2026)
Zdroj: WordPress.org – Antispam Bee plugin
Zdroj: WordPress.org – Simple Cloudflare Turnstile
Potřebujete s WordPress webem pomoct? Kontakt najdete přes formulář na stránce Kontakt.