Каждое утро в почте сорок пустых заявок с формы «Напишите нам», а живой клиент жалуется на ошибку про ключ сайта. Вы боитесь залезть в Google Cloud и перепутать v2 с v3. Марина из салона вставила ключи от v2 с галочкой — Contact Form 7 перестал принимать заявки, потому что плагин работает только с v3. За один вечер вы подключите reCAPTCHA к форме WordPress, отправите тест с телефона и увидите, как спам сдаёт.
Спам с формы — это дверь без замка. Для Contact Form 7 5.1+ нужны только ключи reCAPTCHA v3: Site Key и Secret Key в Контакт → Integration, без шорткода [recaptcha]. Клиент не ставит галочку «я не робот» — Google тихо оценивает поведение и даёт score от 0 до 1. С 2026 года старые Classic-ключи без проекта Google Cloud могут тихо отключиться; бесплатно — 10 000 проверок в месяц.
reCAPTCHA wordpress форма — не про «усложнить жизнь клиенту», а про фильтр на входе. На практике это 20 минут без программиста, если не смешивать версии капчи.
- Разберите, откуда спам и почему в 2026 ключи могли «умереть» сами
- Сравните reCAPTCHA v2 и v3 — почему нельзя подставить «галочку» в CF7
- Получите Site Key и Secret Key в Google Cloud
- Подключите reCAPTCHA к Contact Form 7 через Integration
- Настройте WPForms или универсальный плагин, если форма не на CF7
- Исправьте Invalid site key и конфликт с кешем за пять минут
- Проверьте результат: тест, score и спам за 48 часов
- Частые вопросы
- Нужен ли reCAPTCHA для каждой WordPress-формы?
- Чем reCAPTCHA v2 отличается от v3 простыми словами?
- Почему reCAPTCHA не видно на форме?
- Как проверить, что reCAPTCHA работает, но не блокирует людей?
- Нужна ли банковская карта Google Cloud для reCAPTCHA?
- Можно ли обойтись без Google и поставить другую капчу?
Разберите, откуда спам и почему в 2026 ключи могли «умереть» сами

Главная боль — не хостинг и не «плохая тема», а открытая форма без проверки. Боты шлют POST-запросы напрямую, и письма забивают inbox. Параллельно вы теряете реальные лиды: человек видит ошибку и уходит писать конкуренту.
С начала 2026 года Google завершил миграцию Classic-ключей в Google Cloud: ключ без проекта может перестать работать, хотя «вчера всё было нормально». Бесплатно — 10 000 проверок в месяц; при большом трафике нужен billing или Cloudflare Turnstile (CF7 6.1+). Типичная ошибка — игнорировать Migrate key: зайдите в консоль reCAPTCHA и выполните миграцию за 5-10 минут.
Сравните reCAPTCHA v2 и v3 — почему нельзя подставить «галочку» в CF7

Вторая боль — «не понимаю, v2 или v3, форма сломалась». Contact Form 7 с версии 5.1 использует только v3 API. Ключи от v2 с галочкой или invisible с v2 не подходят — нужна новая регистрация сайта именно как v3.
| Критерий | reCAPTCHA v2 | reCAPTCHA v3 |
|---|---|---|
| Как видит клиент | Галочка «Я не робот» или невидимое окно | Ничего не жмёт; значок «protected by reCAPTCHA» в углу |
| Contact Form 7 5.1+ | Не поддерживается | Единственный вариант через Integration |
| Как решает, бот или человек | Одно действие на отправку | Score 0.0-1.0; порог по умолчанию 0.5 |
| Шорткод [recaptcha] в форме | Устаревший для CF7 | Не нужен — ключи в настройках Integration |
Вердикт: если форма на Contact Form 7 — создавайте только v3-ключи. Старые v2 удалите из Контакт → Integration, иначе получите «Invalid site key» или вечную крутилку отправки.
Получите Site Key и Secret Key в Google Cloud

Третья боль — «где искать секретный ключ в новой консоли». API (программный интерфейс) Google — это просто пара паролей: публичный Site Key вставляется на сайт, Secret Key проверяет заявку на сервере. WordPress делает это за вас через плагин формы.
- Войдите в Google-аккаунт и откройте создание ключа reCAPTCHA.
- Выберите тип Score based (v3), не Checkbox (v2).
- Укажите название проекта, например «Форма сайта услуг».
- В домены добавьте ваш-сайт.ru и www.ваш-сайт.ru без https:// и без слэша в конце.
- Скопируйте Site Key — он для поля на сайте.
- Secret Key найдите в Integration → Legacy secret key в Google Cloud Console — это поле Secret в WordPress.
- Если ключ старый — нажмите Migrate key в reCAPTCHA Admin и привяжите проект Cloud.
Марина час искала Secret Key в старом интерфейсе Classic. В новой консоли поле называется Legacy secret key — это нормально.
Подключите reCAPTCHA к Contact Form 7 через Integration
Основной сценарий для recaptcha wordpress форма на русскоязычных сайтах — Contact Form 7 (более 10 млн установок). Путь короткий: ключи в админке, без правки шаблона формы.
- В WordPress откройте Контакт → Integration (Contact → Integration).
- Найдите блок reCAPTCHA и нажмите Setup Integration.
- Вставьте Site Key в первое поле, Secret Key во второе → Save.
- Откройте шаблон формы и убедитесь, что нет устаревшего тега [recaptcha] — для v3 он не нужен и может путать.
- Очистите кеш страницы с формой, если стоит WP Super Cache или аналог.
- Откройте страницу контактов в режиме инкогнито и отправьте тестовую заявку с телефона.
На практике после сохранения в правом нижнем углу страницы появляется значок «protected by reCAPTCHA» — это признак, что v3 загрузился. Если его нет — смотрите раздел про ошибки ниже.
Настройте WPForms или универсальный плагин, если форма не на CF7
Если у вас WPForms, путь другой, но логика та же: v3-ключи и домен без http://.
- WPForms: WPForms → Settings → CAPTCHA → reCAPTCHA v3 → вставьте ключи → Save. В настройках Google укажите домен как example.com, без www-префикса в поле Domains по документации WPForms.
- Несколько форм и вход в админку: плагин reCaptcha by BestWebSoft на wordpress.org — v2, v3 и invisible для комментариев, входа и совместимости с CF7/WPForms в Pro-версии.
- Не ставьте два плагина капчи сразу — двойная проверка ломает отправку чаще, чем спасает от ботов.
Исправьте Invalid site key и конфликт с кешем за пять минут
Четвёртая боль — форма не отправляется сразу после установки капчи. Чаще всего виноваты три вещи.
1. Неверный домен или версия ключа. «Invalid site key» почти всегда про домен с http:// или ключ v2 вместо v3. Перегенерируйте v3-ключи и вставьте в Integration.
2. Плагин оптимизации JS. Autoptimize, WP Rocket и похожие могут отложить загрузку скрипта Google. Добавьте в исключения defer/delay URL https://www.google.com/recaptcha/api.js — без этого капча не успевает сработать до отправки.
3. Кеш страницы с формой. Если страница /kontakty/ отдаётся из кеша со старым HTML, защита не обновится. Исключите URL формы из кеша и нажмите Purge All — подробный чеклист есть в нашей статье про кеширование WordPress.
Проверьте результат: тест, score и спам за 48 часов
Вы поймёте, что всё сработало, по четырём признакам — это и есть ваш чеклист успеха до FAQ.
- Тестовая заявка с реального телефона проходит с первого раза, письмо приходит в inbox.
- На странице формы виден значок «protected by reCAPTCHA» (для v3).
- В Google reCAPTCHA Admin или Cloud Console появляются оценки отправок (scores) — не нулевая статистика.
- За 2-3 дня количество явного спама с случайными буквами заметно падает; живые клиенты не жалуются на ошибки.
Если scores есть, а спам остаётся — боты бьют напрямую в обработчик формы, минуя HTML. reCAPTCHA в разметке их не ловит. Тогда добавьте honeypot в CF7, Akismet или фильтр на хостинге — это второй слой, не замена первому.
Нужна помощь с формой — напишите через форму на сайте или в Telegram. Форму и защиту под ключ настраиваем вместе с SEO-статьями: услуги.
Материал проверен: Андрей Дикий (создаёт сайты и продвигает их статьями (SEO/GEO)).
Достоверность данных: официальные инструкции Contact Form 7 (contactform7.com/recaptcha), Google Developers reCAPTCHA v3, Google Cloud migration overview (лимит 10 000 assessments/мес, Q1 2026), WPForms CAPTCHA docs, wordpress.org/plugins/google-captcha; частотность запросов recaptcha wordpress форма — по Яндекс Вордстат на 2026-09-06 (MCP недоступен, LSI подтверждён WebSearch).
Частые вопросы
Нужен ли reCAPTCHA для каждой WordPress-формы?
Достаточно защитить формы, откуда приходят заявки и спам: контакты, заказ услуги, обратный звонок в мессенджер. Комментарии и вход в админку — отдельная настройка через тот же или другой плагин.
Чем reCAPTCHA v2 отличается от v3 простыми словами?
v2 просит галочку или решает задачку. v3 незаметно смотрит на поведение и ставит оценку от 0 до 1. Contact Form 7 с 5.1 работает только с v3 — v2-ключи туда не подставляйте.
Почему reCAPTCHA не видно на форме?
Для v3 это нормально: нет большой галочки, только маленький значок Google в углу. Если нет и его — скрипт не загрузился: проверьте ключи, домен, исключение api.js из defer и кеш страницы.
Как проверить, что reCAPTCHA работает, но не блокирует людей?
Отправьте заявку с телефона и с компьютера, посмотрите scores в Google Admin. Если живые клиенты иногда не проходят — порог 0.5 можно обсудить с тем, кто настраивает серверную проверку; для CF7 базовая интеграция уже использует разумный баланс.
Нужна ли банковская карта Google Cloud для reCAPTCHA?
Для малых сайтов с формой — обычно нет, пока не превышаете 10 000 проверок в месяц. При росте трафика включите billing в Cloud или перейдите на Cloudflare Turnstile без привязки карты — CF7 6.1+ поддерживает Turnstile в том же разделе Integration.
Можно ли обойтись без Google и поставить другую капчу?
Да. Cloudflare Turnstile — популярная альтернатива: регистрация на Cloudflare, ключи в CF7 Integration → Turnstile. Honeypot (скрытое поле-ловушка) добавьте как дополнение, но не как единственную защиту от умных ботов.
Больше практики — в статьях блога. После капчи проверьте, что аналитика не считает спам заявки: GA4 на WordPress.
