Spis treści +
Rano 40 maili „Dear Admin, your invoice”. Formularz kontaktowy zamieniony w dumpster. Komentarze pod starym wpisem reklamują kryptowaluty. Dokładasz trzecią wtyczkę antyspamową. Spam zostaje. Strona zwalnia.
Najpierw mniej powierzchni ataku
- Zamknij komentarze, jeśli ich nie używasz. Blog firmowy bez dyskusji nie potrzebuje
wp-comments. - Wyłącz rejestrację użytkowników, jeśli nie masz członkostwa.
- Mniej pluginów formularzy. Jeden solidny (Fluent, Gravity, WPForms) z honeypotem, nie trzy naraz.
- XML-RPC i limity loginów to osobna rozmowa o hardeningu; spam formularzy to często otwarte
admin-ajaxi publiczne endpointy bez limitu.
Honeypot zamiast Captchy na start
Ukryte pole + czas minimalny na wypełnienie zabija większość botów bez układania semaforów. reCAPTCHA v3 jako drugi tor, gdy honeypot nie wystarcza albo ktoś celuje w Ciebie ręcznie.
Akismet bywa OK przy komentarzach. Przy formularzu leadów często wystarczy logika w samej wtyczce formularza, bez kolejnej subskrypcji.
Cloudflare i rate limit
Proxy CF z podstawowymi regułami na /wp-login.php i endpoint formularza: tanie, skuteczne, nie wymaga WP-pluginu „security suite” ważącego pół mega i piszącego do bazy co 5 minut.
Czego nie instalować „na spokojnie”
Kombinacje: All-in-one security + inny firewall + antyspam + optimize + another antyspam. Konfliktują, cache’ują agresywnie, a po aktualizacji WP wywalają formularz w piątek po południu.
Lepiej: mało wtyczek, aktualizacje, backup, honeypot, CF. Sklep z realnym ruchem i tak powinien mieć staging, jak Pagacz, zanim wgrasz „magic spam blocker 12.0”.
Masz WP, którego nie da się czytać przez spam: kontakt. Często czyścimy powierzchnię, nie dokadamy pluginu.