Jak zastavit spam na WordPressu: 7 ověřených metod, které fungují v roce 2026

Autor: Správa WordPress

Spam na WordPress stránkách není jen kosmetický problém — zaplňuje databázi,
zhoršuje výkon a může poškodit SEO. Podle WPBeginner, který spravuje přes 45
miliónů webů, se objem spamu v posledním roce zdvojnásobil díky AI botům,
kteří dokážou obejít klasické CAPTCHA. Dobrá zpráva: většinu obrany nastavíte
za pár minut a zdarma.

1. Vestavěná nastavení WordPressu: nula korun, maximální efekt

WordPress už z výroby nabízí několik vrstev ochrany proti spamu. Většina
správců je ignoruje, protože nejsou aktivní ve výchozím nastavení. Přitom
odstraní nejjednodušší cíle a stojí nula korun.

Nastavení v Settings → Discussion, která zapněte hned:

  • Ruční schvalování komentářů — zaškrtněte „Comment must be manually approved”. Žádný komentář se nezobrazí bez vašeho souhlasu. Volitelně: „Comment author must have a previously approved comment” pro důvěryhodné návštěvníky.
  • Omezení počtu odkazů — výchozí hodnota 2 snižte na 1. Spam téměř vždy obsahuje URL, takto zachytíte většinu botů.
  • Blokování klíčových slov — vložte trigger slova do „Disallowed Comment Keys” (jedno na řádek). WordPress přesune shodné komentáře do koše automaticky.
  • Vyžadujte jméno a e-mail — v „Other comment settings” zaškrtněte „Comment author must fill out name and email”. Anonymní drive-by spam zmizí.
  • Automatické zavírání starých komentářů — nastavte na 30–90 dnů. Botové ztrácejí cíle v archivu.
  • Vypněte trackbacks a pingbacks — tato zastaralá funkce dnes slouží téměř výhradně pro spam.

Pro kompletní zakázání komentářů (pokud je nepotřebujete) přidejte přes plugin WPCode:

add_action('init', function () {
    if (is_admin_bar_showing()) {
        remove_action('admin_bar_menu', 'wp_admin_bar_comments_menu', 60);
    }
});

2. Moderní AI ochrana: neviditelná bariéra bez CAPTCHA

Klasické CAPTCHA návštěvníky obtěžuje a snižuje konverze. Moderní řešení
běží na serveru a boty zastaví, aniž by návštěvník cokoliv viděl.

ActiveLayer (doporučení WPBeginner):
25 739 zablokovaných spamů za 30 dnů na WPBeginner.com
Confidence score + důvod zablokování pro každou položku — ne jen pass/fail
GDPR compliant, běží server-side, žádné CAPTCHA pole
Free: 1 000 kontrol měsíčně bez kreditní karty, business od $4/měsíc

CleanTalk:
– Cloud-based řešení bez nutnosti instalovat JavaScript
– Detekce podle chování (čas vyplnění formuláře, IP historie)
– Free: 7 dní trial, poté od ~$8/rok

Antispam Bee (zcela zdarma, open-source):
– Plugin s 500 000+ aktivními instalacemi na WordPress.org
– Filtrování podle IP, geolokace, jazyka, regex pravidel
– Žádné externí služby — vše běží na vašem serveru

Důležité: Nikdy nespouštějte dva antispam pluginy současně — konfliktní
a blokují skutečné uživatele. Vyberte si jeden.

3. Cloudflare Turnstile: bezplatné CAPTCHA bez hádanek

Cloudflare nabízí zdarma CAPTCHA, která návštěvníka neobtěžuje — funguje na
pozadí a hodnotí chování.

  • Plugin: Simple Cloudflare Turnstile (free)
  • Nastavení: Cloudflare dashboard → Turnstile → přidejte doménu
  • Využití: Komentáře, kontaktní formuláře, přihlášení, registrace
  • Bonus: Cloudflare zároveň chrání jako CDN a WAF

4. Kontaktní formuláře: nejčastější cíl botů

Spam přes kontaktní formuláře je dnes častější než spam v komentářích.
Důvod: formuláře obvykle nemají žádnou ochranu. WPBeginner jednoznačně
doporučuje: „Nikdy nepouštějte formulář bez alespoň jedné vrstvy ochrany.”

Ochrana krok za krokem:

  1. Honeypot pole — přidejte skryté pole, které boti automaticky vyplní, ale lidé ne. WordPress má vestavěný „anti-spam token”.
  2. Časová kontrola — pokud formulář vyplníte za méně než 3 sekundy, je to bot. Většina pluginů toto podporuje.
  3. Turnstile nebo reCAPTCHA — přidejte na formulář (viz sekce 3).
  4. Blokování podle země — pokud nepřijímáte poptávky z určitých zemí, blokujte IP rozsahy přes .htaccess nebo pluginy.

Pro WPForms, Gravity Forms, Contact Form 7 — všechny podporují honeypot
a CAPTCHA přes pluginy. Žádný kód netřeba.

5. Spamové registrace: chránění uživatelské databáze

Na membership webech a WooCommerce storech fake účty zkreslují metriky,
zaplňují databázi a ohrožují email deliverabilitu.

Když registraci nepotřebujete: Settings → General → odškrtněte „Anyone can register”. Nejjednodušší řešení.

Když registraci potřebujete — ověření přes email:
WooCommerce — core nemá email verifikaci, potřebujete plugin (např. „Email Verification for WooCommerce”) nebo custom signup form
MemberPress — WordPress vytváří účet hned, doplňte plugin „User Verification” pro inactive stav do potvrzení
BuddyPress / BuddyBoss — mají built-in verifikaci, noví členové zůstanou inactive do kliknutí na aktivační link
LearnDash — žádný native krok, přidejte verifikaci přes custom form nebo plugin

Pro tip: Pokud prodáváte přes WooCommerce, zvažte Guest Checkout — zákazník nakoupí bez registrace a spam registrace zmizí úplně.

6. Site-wide firewall: poslední obranná linie

I když projde všechno ostatní, Web Application Firewall (WAF) chrání na
úrovni serveru. WPBeginner doporučuje: „Firewall je jako pojištění —
platíte malou částku, abyste předešli velkým škodám.”

Cloudflare Free Plan:
– Základní WAF zdarma pro každý web
– Blokuje známé útočníky, SQL injection, XSS, DDoS
– Bonus: CDN zrychluje web

Sucuri Website Firewall (pro náročnější):
– Cloud-based WAF + CDN
– Blokuje útoky předtím, než dosáhnou serveru
– Cena: od $199/rok — pro business weby se vyplatí

Wordfence (self-hosted, free plugin):
– Verze Premium: $119/rok
– Běží na vašem serveru (ne cloud-based)
– Dobrý pro menší weby, které chtějí mít kontrolu nad daty

7. Údržba a monitoring: pravidelný kontrolní cyklus

Ochrana není jednorázová — potřebuje pravidelnou údržbu. bez ní se
zranitelnosti hromadí a spam se vrací.

Měsíční rutina (5 kroků):
1. Smažte staré spamové komentáře — Dashboard → Comments → Empty Spam
2. Zkontrolujte fake uživatelské účty — Users → filtrujte podle data registrace
3. Ověřte automatické aktualizace — Dashboard → Updates
4. Zkontrolujte logy firewallu — podezřelé pokusy o přihlášení
5. Aktualizujte pluginy a téma — staré verze = známé zranitelnosti

Zdroje

Zdroj: WPBeginner – Ultimate WordPress Spam Protection Guide (17. 7. 2026)

Zdroj: WordPress.org – Antispam Bee plugin

Zdroj: WordPress.org – Simple Cloudflare Turnstile

Potřebujete s WordPress webem pomoct? Kontakt najdete přes formulář na stránce Kontakt.