El spam en los formularios puede llenar el correo de mensajes basura, pero una protección mal configurada también puede filtrar consultas reales sin avisar al visitante.
Para proteger formularios en WordPress , elige la solución según el tipo de envío, instala una sola integración y prueba cada formulario antes de publicarlo.
✉
¿Quieres más información? Escríbenos y te orientamos
La versión correcta depende del riesgo de spam y del coste de perder un envío legítimo.
Opción Interacción Mejor uso Privacidad y coste
reCAPTCHA v2 Checkbox Casilla visible Login, registro y envíos sospechosos Carga recursos de Google; plan estándar sin coste directo
reCAPTCHA v2 Invisible Reto solo si detecta riesgo Contacto con spam moderado Carga recursos de Google; plan estándar sin coste directo
reCAPTCHA v3 Sin reto, puntuación de 0 a 1 Contacto y comentarios con revisión Carga recursos de Google; riesgo de falsos positivos
reCAPTCHA Enterprise Puntuación y controles avanzados Tiendas y accesos con alto volumen Hasta 10.000 evaluaciones mensuales sin coste, según condiciones de Google
Cloudflare Turnstile Prueba discreta Contacto con prioridad de privacidad Sin coste en el plan habitual; no depende de Google
Turnstile y v3 son opciones razonables para contacto, especialmente si añades un honeypot , un campo trampa que las personas no rellenan y que reduce spam sin mostrar nada al visitante.
Login, registro y compra: más control
En login, registro o checkout conviene usar v2 Checkbox, Turnstile bien integrado o un reto adicional antes de negar el acceso, porque una puntuación automática no debería rechazar a un cliente sin explicación.
Elección rápida: contacto o comentarios, Turnstile o v3 con umbral prudente; registro y login, v2 Checkbox o Turnstile; checkout, prueba visible solo cuando haya riesgo y límites de intentos en paralelo.
Google reCAPTCHA v3 asigna una puntuación de riesgo entre 0 y 1 en vez de pedir una acción al visitante, pero esa valoración no demuestra que un envío sea spam o válido.
Qué expresa una puntuación baja
Una puntuación baja indica que el comportamiento se parece al de tráfico automatizado, pero no identifica a una persona concreta ni permite concluir que alguien está atacando tu página.
Cuándo v2 es más predecible
Google reCAPTCHA v2 Checkbox es más predecible cuando necesitas una confirmación clara antes de enviar, mientras que v3 debe tratarse como una señal y no como un juez único.
Activa reCAPTCHA en WordPress sin duplicarlo
Crea las claves para el dominio exacto, pégalas en la integración nativa de tu plugin y activa un solo sistema CAPTCHA por formulario.
Crea claves para todos tus dominios
Registra midominio.es, www.midominio.es, los subdominios necesarios y el entorno de pruebas si usa otro dominio, y guarda siempre la clave secreta fuera de JavaScript, repositorios públicos y ajustes visibles.
Contact Form 7 integra reCAPTCHA desde el área de Integración de WordPress, por lo que no debes añadir al mismo tiempo el shortcode de otro plugin CAPTCHA.
WPForms, Elementor Forms y Gravity Forms suelen guardar las credenciales en sus propios ajustes, y debes seleccionar v2, v3 o Turnstile solo si tu versión lo admite de forma expresa.
🛒
Producto recomendado
Un manual de WordPress para principiantes ayuda a reconocer ajustes de formularios, caché y seguridad sin editar código. Resulta útil cuando un plugin muestra nombres distintos para la misma clave.
Ayuda a distinguir la clave del sitio de la clave secreta Facilita revisar integraciones de Contact Form 7, WPForms o Elementor Reduce errores al cambiar ajustes de seguridad básicos
Ver en Amazon →
En un formulario HTML propio, la clave del sitio puede cargarse en el navegador para obtener el token, pero la clave secreta nunca debe llegar a JavaScript ni al código fuente de la página. Tras el envío, el servidor debe enviar ese token al endpoint de verificación de Google, comprobar que la respuesta sea válida, que el nombre de host coincida con el sitio y, en reCAPTCHA v3, que la acción esperada y la puntuación de riesgo sean coherentes con el formulario.
Validar solo en el navegador permite que un bot omita el widget y envíe la petición directamente. Esta comprobación en el servidor es la parte que convierte reCAPTCHA para formularios en una medida real de bloqueo de bots, no solo en una interfaz visible.
✉
¿Quieres más información? Escríbenos y te orientamos
Prueba envíos, caché y privacidad antes de publicar
Antes de publicar, prueba un envío válido, un token caducado, AJAX, móvil, incógnito y un navegador con bloqueador para detectar pérdidas silenciosas.
Comprobación previa al lanzamiento
1. Envío válido Confirma correo o CRM.
2. Token viejo Espera más de dos minutos.
3. Entorno real Móvil, incógnito y bloqueador.
4. AJAX Comprueba mensajes de error.
5. Caché Vacía caché y CDN.
6. Consentimiento Prueba aceptar y rechazar cookies.
Errores que tienen solución
«Dominio no autorizado» significa que el host actual no está incluido en las credenciales, mientras que «token duplicado o expirado» aparece si se reutiliza o tarda demasiado en enviarse.
Privacidad y bloqueadores de contenido
Si el visitante rechaza cookies no esenciales o usa un bloqueador, reCAPTCHA puede no cargarse, por lo que el formulario debe explicarlo y ofrecer una alternativa cuando sea razonable.
No conviene usar reCAPTCHA como única medida en logins, registros, checkouts o tiendas con ataques continuos. Combínalo con límites de intentos, honeypot, validación en el servidor y protección antispam específica. Si tu prioridad es evitar dependencias de Google por privacidad, Turnstile o hCaptcha merecen una prueba controlada.
Otros avisos ayudan a localizar la causa sin cambiar claves al azar. «ERROR for site owner» suele indicar que el tipo de clave no coincide con el widget implementado, por ejemplo, una clave v3 usada con un checkbox v2, o que la configuración del sitio es incorrecta. «Invalid key type» apunta al mismo desajuste. Si reCAPTCHA v3 entrega una puntuación baja de forma recurrente, no conviene bloquear automáticamente todos los envíos: registra la puntuación, revisa la acción enviada y baja el umbral de forma gradual mientras aplicas honeypot, límites de frecuencia y validación de campos.
También revisa que la caché no sirva HTML obsoleto con claves antiguas y que el gestor de consentimiento permita cargar el script cuando el usuario lo haya aceptado.
Desde la perspectiva del RGPD, Google reCAPTCHA implica la carga de recursos de un tercero y puede conllevar el tratamiento de datos técnicos, como dirección IP, información del navegador y señales de interacción necesarias para evaluar el riesgo. La política de privacidad debe identificar esta integración, su finalidad de protección antispam y el proveedor utilizado. Además, el banner o la plataforma de consentimiento debe estar coordinado con el funcionamiento del formulario: si bloquea el script hasta obtener permiso, el visitante necesita un aviso comprensible y una vía razonable para completar la consulta.
Para reducir la dependencia de Google o evitar barreras de accesibilidad innecesarias, Cloudflare Turnstile y hCaptcha son alternativas que deben probarse en móvil, teclado y lectores de pantalla antes de sustituir la protección actual.
Preguntas comunes
Crea las claves para tu dominio, conéctalas desde el plugin de formularios y prueba un envío real. Contact Form 7, WPForms, Elementor Forms y Gravity Forms suelen incluir un apartado de integración.
¿Cuál es la diferencia entre reCAPTCHA v2 y v3?
ReCAPTCHA v2 muestra una casilla o reto, mientras v3 asigna una puntuación entre 0 y 1. V3 necesita un umbral y pruebas para no rechazar a personas legítimas.
¿Por qué reCAPTCHA bloquea usuarios reales?
ReCAPTCHA puede bloquear usuarios reales si el umbral v3 es alto, el token caduca o un bloqueador impide cargar el script. Prueba entre 0,3 y 0,5 en contacto antes de endurecer la regla.
¿Qué hago si aparece dominio no autorizado?
Añade el dominio exacto que muestra el navegador a la configuración de las claves. Revisa también www, subdominios y el dominio de pruebas antes de guardar.
¿Cloudflare turnstile sustituye a reCAPTCHA?
Cloudflare Turnstile puede sustituir a reCAPTCHA en muchos formularios de contacto y registro. Comprueba que tu plugin lo admita y valida siempre el token en el servidor.
Lo esencial: Elige la protección según el formulario, no solo por ser invisible. Trata la puntuación v3 como una señal y prueba umbrales prudentes. Guarda la clave secreta solo en el servidor y nunca en JavaScript. Revisa caché, AJAX, móvil, bloqueadores y consentimiento antes de publicar.
Lecturas adicionales
Si quieres ampliar información sobre este tema, estas fuentes pueden interesarte: