À l’automne 2020, des dizaines de boutiques WooCommerce reçoivent des commandes échouées au nom de « bbbbb bbbbb », toutes avec la même adresse britannique. Ce n’était pas du spam ordinaire : sur les boutiques vulnérables, chaque fausse commande ouvrait un compte client, que le robot utilisait ensuite pour chercher des failles dans les autres plugins du site.
Le spam sur WordPress n’est plus une affaire de commentaires vantant des pilules miracles. Ce sont des robots qui remplissent les formulaires de contact, créent des comptes, testent des cartes bancaires au tunnel de commande ou inscrivent des inconnus à vos lettres d’information. Et chaque parade a un prix, qui ne se mesure pas seulement en euros.
Un filtre en ligne est précis, mais il envoie le contenu de vos visiteurs à un tiers. Un défi visuel arrête des robots, mais il gêne les personnes handicapées. Une règle locale ne transmet rien, mais elle laisse passer davantage. Ce comparatif juge dix solutions sur ces trois critères : efficacité, confidentialité et accessibilité.
Comment nous les avons classées
Nous avons mélangé services et techniques, parce qu’une bonne protection superpose plusieurs couches : des règles locales, un champ piège invisible, un filtre de contenu en ligne, un défi pour les formulaires sensibles, et les réglages de WordPress lui-même.
Pour chaque solution, nous avons regardé ce qu’elle protège (commentaires, formulaires, inscriptions, commandes), ce qui quitte votre site et vers qui, ce que vit un visiteur qui ne voit pas ou n’utilise pas de souris, et son prix en octobre 2026. Nous ne reprenons pas les taux d’efficacité annoncés par les éditeurs, faute de méthode publiée.
1. Akismet : le filtre par défaut, payant pour les sites commerciaux
Ce qu’il fait
Akismet, d’Automattic, est livré avec chaque installation de WordPress et compte plus de cinq millions d’installations actives. Il envoie chaque commentaire, et par ses intégrations chaque soumission de formulaire, au service en ligne d’Akismet, qui répond spam ou non. Depuis 2022, un script observe aussi le rythme de saisie et les mouvements de souris, sans enregistrer le contenu tapé.
Points forts
Il protège les avis produits de WooCommerce sans réglage, et s’intègre à Jetpack, Contact Form 7, Gravity Forms, GiveWP et aux formulaires d’Elementor Pro. Les spams flagrants sont supprimés d’office, et chaque commentaire garde un historique de ses changements de statut.
Limites
Akismet n’est gratuit que pour les sites personnels non commerciaux. Publicité, liens d’affiliation, dons, boutique en ligne ou simple promotion d’une activité imposent un abonnement, sous peine de suspension sans préavis. Il ne protège pas les commandes frauduleuses, comme le rappelle sa propre documentation, ni les inscriptions natives de WordPress.
Sa précision dépend aussi de l’intégration. En juillet 2026, Akismet a raconté comment les formulaires de dons multi-étapes de GiveWP généraient un taux anormal de faux positifs : le plugin interrogeait le service à chaque étape, ce qui ressemblait à des envois répétés. GiveWP a corrigé le problème dans sa version 4.16.0.
Prix et public
L’offre Pro, pour un site commercial, coûte 119,40 dollars par an pour 500 vérifications mensuelles, au moment où nous écrivons. Akismet convient aux blogs et aux sites professionnels qui acceptent d’envoyer le contenu des formulaires à un prestataire américain, sous contrat de traitement des données.
2. Antispam Bee : tout en local, pour les commentaires
Ce qu’il fait
Antispam Bee, développé par un collectif germanophone et installé sur plus de 700 000 sites, filtre les commentaires sur votre propre serveur, avec des règles : confiance accordée aux commentateurs déjà approuvés, contrôle du temps de saisie, filtre de langue ou de pays, expressions régulières, base locale de spams et champ piège.
Points forts
Il est entièrement gratuit, sans publicité ni version payante, et ses règles principales ne contactent aucun service externe. Comme pour tout commentaire, WordPress conserve l’adresse IP complète dans sa base, et Antispam Bee s’en sert pour sa base locale de spams, sans la transmettre. Pour un blog européen qui ne veut signer aucun contrat de sous-traitance pour ses commentaires, c’est la solution la plus simple.
Ce qui sort quand même du site
Trois vérifications facultatives appellent l’extérieur : le filtre par pays envoie l’adresse IP anonymisée à un service de géolocalisation, le filtre de langue envoie le texte du commentaire à l’API du collectif, et la confiance accordée aux avatars interroge Gravatar. À vous de les activer en connaissance de cause.
Limites et public
La version 2 ne protège ni les formulaires ni les inscriptions, et elle ne fonctionne pas avec les systèmes de commentaires externes comme Disqus. Une version 3, réécrite, est en bêta publique depuis l’été 2026, à ne pas utiliser en production. Antispam Bee convient aux blogs qui ont surtout besoin de protéger leurs commentaires.
3. CleanTalk : un filtre en ligne pour tous les formulaires
Ce qu’il fait
CleanTalk, installé sur plus de 200 000 sites, est un service en ligne sans CAPTCHA. Le plugin est gratuit, mais il exige une clé payante. Il protège les commentaires, la plupart des formulaires du marché, les inscriptions, les fausses commandes WooCommerce et les abonnements aux lettres d’information, et vérifie au passage les adresses électroniques jetables.
Points forts
Une seule couche couvre presque tout, de façon invisible pour le visiteur, et le prix reste très bas. Les journaux de la semaine écoulée sont consultables dans le tableau de bord du service.
Limites
L’absence de CAPTCHA ne signifie pas l’absence de transfert : les soumissions partent vers les serveurs de CleanTalk, sauf les champs que vous excluez. Surtout, le plugin a lui-même été une porte d’entrée. Fin 2024, deux failles graves permettaient à un visiteur anonyme d’installer et d’activer n’importe quel plugin sur les sites concernés. Elles ont été corrigées en versions 6.44 et 6.45, sans que le journal des modifications signale un correctif de sécurité.
Un plugin anti-spam ouvre des points d’accès que le service rappelle à distance : il se met à jour comme un outil de sécurité. Notre comparatif des plugins de sécurité WordPress aide à compléter cette protection.
Prix et public
Douze dollars par an pour un site, sans limite d’appels. Pour un site qui cumule plusieurs plugins de formulaires et des inscriptions WooCommerce, et qui accepte un prestataire en ligne, c’est la couche la plus simple.

4. Cloudflare Turnstile : le défi invisible et gratuit
Ce qu’il fait
Turnstile remplace le CAPTCHA par des tests JavaScript invisibles, exécutés dans le navigateur. Il fonctionne sur n’importe quel site, sans passer le trafic par Cloudflare. Sur WordPress, le plugin le plus utilisé est Simple CAPTCHA with Cloudflare Turnstile, édité par un développeur indépendant et non par Cloudflare, installé sur plus de 200 000 sites.
Points forts
Le service est gratuit, sans limite de vérifications. Le plugin couvre la connexion, l’inscription, les commentaires, le tunnel de commande WooCommerce, classique ou en blocs, et une longue liste de formulaires. Selon Cloudflare, Turnstile n’accède ni aux saisies ni aux formulaires, et il est conforme au niveau AA des règles d’accessibilité WCAG 2.2.
Limites
Le jeton doit être vérifié côté serveur : Cloudflare rappelle que le widget seul ne protège rien. Cloudflare traite l’adresse IP, l’empreinte TLS et l’agent utilisateur du navigateur, et se déclare responsable de traitement pour les signaux qui améliorent son produit. Enfin, c’est une dépendance : lors de la panne de Cloudflare du 18 novembre 2025, Turnstile ne se chargeait plus. Le plugin prévoit un mode de secours qui laisse passer les soumissions ou bascule vers reCAPTCHA.
La vérification côté serveur
Chaque jeton Turnstile n’est valable que cinq minutes et ne sert qu’une fois : un second usage est refusé par l’API de vérification de Cloudflare. C’est ce contrôle, fait par votre serveur, qui protège le formulaire. Un plugin ou un thème qui affiche le widget sans vérifier le jeton donne l’illusion d’une protection sans en poser aucune. Testez-le en soumettant le formulaire avec le script bloqué : l’envoi doit échouer.
Prix et public
Gratuit jusqu’à 20 widgets. Turnstile convient à la plupart des sites qui veulent un défi presque invisible sur la connexion, l’inscription et la commande.
5. hCaptcha : le CAPTCHA sous contrat de sous-traitance
Ce qu’il fait
hCaptcha, d’Intuition Machines, propose des défis visuels et un mode passif pour les offres payantes. Son plugin WordPress, plus de 80 000 installations, couvre plus de soixante intégrations, ajoute son propre champ piège et un temps minimal de saisie, et propose un assistant de migration depuis reCAPTCHA ou Turnstile.
Points forts
hCaptcha agit comme sous-traitant de l’intégrateur, avec un contrat de traitement intégré à ses conditions, et stocke par défaut ses données d’analyse dans l’Union européenne. Stripe le cite parmi les protections par CAPTCHA de ses intégrations recommandées.
Limites
Certains visiteurs voient des défis visuels. Pour les éviter, une personne handicapée doit s’inscrire sur le portail d’hCaptcha et renouveler régulièrement un cookie d’accessibilité. Un défi textuel existe dans le menu du widget, si le site l’active. La collecte inclut les mouvements de souris, le défilement et les événements de frappe.
Prix et public
L’offre de base est gratuite jusqu’à 10 000 requêtes par mois, tous comptes d’une organisation confondus ; l’offre Pro, avec mode passif et 100 000 évaluations mensuelles incluses, coûte 99 dollars par mois en facturation annuelle. Pour remplacer reCAPTCHA par un prestataire sous contrat de sous-traitance, c’est l’option la plus directe.
6. Google reCAPTCHA v3 : précis, mais gourmand
Ce qu’il fait
reCAPTCHA v3 attribue à chaque visite un score de 0 à 1, sans défi visible. Google ne publie pas de plugin officiel, mais de nombreux plugins et la plupart des constructeurs de formulaires l’intègrent. Depuis avril 2026, reCAPTCHA fait partie d’une suite baptisée Google Cloud Fraud Defense.
Ce qui a changé en 2026
Depuis le 2 avril 2026, Google agit comme sous-traitant : le site est seul responsable de traitement, et Google s’engage à ne pas les utiliser pour de la publicité personnalisée. Les anciennes clés « classiques » ne peuvent plus être créées, et l’offre gratuite se limite à 10 000 évaluations par mois pour l’ensemble des sites d’une organisation.
Le compromis vie privée
Le script et les données passent toujours par l’infrastructure de Google, avec un cookie et des transferts hors d’Europe. Et Google lui-même recommande de charger reCAPTCHA en arrière-plan sur toutes les pages, et pas seulement sur les formulaires, pour lui donner davantage de contexte. Pour un site européen, la question du consentement aux traceurs se pose donc pleinement.
Accessibilité et public
Les défis visuels de la version 2 sont doublés de défis audio compatibles avec les principaux lecteurs d’écran. Côté sécurité, des chercheurs de l’ETH Zurich ont montré en 2024 que des modèles d’IA passaient tous les CAPTCHA d’images de reCAPTCHA v2 testés, avec à peu près autant de défis qu’un humain. reCAPTCHA garde sa place sur les sites à fort trafic, déjà sur Google Cloud, qui ont besoin de scores de risque.
7. Les champs pièges : la couche invisible et locale
Ce qu’ils font
Un champ piège, ou honeypot, est un champ caché que les humains ne remplissent jamais. Un robot qui le remplit est rejeté. Le W3C le cite parmi les alternatives à envisager au CAPTCHA, parce qu’il ne demande rien au visiteur.
Points forts
WP Armour, plus de 400 000 installations et une note parfaite, injecte en JavaScript un champ dont le nom change d’un site à l’autre. Sa version gratuite couvre les commentaires, l’inscription et la plupart des constructeurs de formulaires, sans aucun appel externe. Beaucoup de solutions de ce comparatif, et la plupart des plugins de formulaires, en intègrent déjà un.
Bien cacher le champ
La façon de masquer le champ compte. La FAQ d’Antispam Bee déconseille display: none, que certains robots savent repérer et ignorer. Le W3C cite l’exemple du site de fidélité de Hilton, où le champ porte une étiquette indiquant qu’il est réservé aux robots : une personne qui l’atteindrait avec un lecteur d’écran comprend qu’elle doit le laisser vide. Un plugin maintenu règle ces détails pour vous, c’est une raison de plus de ne pas bricoler le sien.
Limites et public
Un champ piège n’arrête ni les humains payés pour spammer, ni les robots qui affichent réellement la page. Il doit aussi être masqué aux technologies d’assistance, ou clairement étiqueté comme dans l’exemple cité par le W3C, sous peine de piéger un lecteur d’écran. Malgré ces limites, c’est la première couche à poser sur tout site, puisqu’elle ne coûte rien en confidentialité. L’extension payante de WP Armour, qui couvre WooCommerce, démarre à 19,99 dollars par an.
8. Réglages de discussion : fermer ce qui ne sert pas
Ce qu’il faut savoir
Par défaut, WordPress ouvre les commentaires et les rétroliens sur chaque nouvel article. Si votre site n’a pas de commentaires utiles, la meilleure protection est de les fermer. Dans Réglages, puis Discussion, décochez les notifications de liens et l’autorisation de commenter les nouveaux articles, ou fermez automatiquement les commentaires des articles anciens.
Les réglages qui filtrent
WordPress retient déjà en modération un commentaire qui contient deux liens ou plus, et bloque un second commentaire de la même adresse dans les quinze secondes. Les mots placés dans le champ « Clés de commentaires non autorisées » envoient le commentaire à la corbeille, et non vers une suppression immédiate comme le laisse entendre la documentation.
Désactiver complètement
Le plugin Disable Comments, plus d’un million d’installations, retire l’interface des commentaires, leurs flux, et ferme les accès par XML-RPC et l’API REST. Deux précautions : sur un produit WooCommerce, les avis sont des commentaires, et depuis WordPress 6.9, les notes de l’éditeur de blocs aussi. Le plugin sait préserver ces dernières.
En ligne de commande, wp comment list --status=spam --fields=ID,comment_date,comment_author montre ce que vos filtres ont retenu, et wp option update default_comment_status closed ferme les commentaires des futurs articles. Jeter un œil au dossier des spams après chaque mise à jour d’un plugin de formulaire permet aussi de repérer des faux positifs, comme ceux de GiveWP.
9. Le spam d’inscription
Pourquoi c’est important
Les faux comptes ne sont pas qu’un encombrement. Un compte, même d’abonné, est un pied dans la porte pour exploiter une faille réservée aux utilisateurs connectés. Et un formulaire d’inscription qui envoie un courriel à n’importe quelle adresse peut servir à bombarder des boîtes de réception tierces : Microsoft a décrit en 2024 un groupe criminel qui inscrivait ses victimes en masse à des listes de diffusion, avant de les contacter en se faisant passer pour le support informatique.
Comment se protéger
Si vous n’avez pas besoin d’inscriptions publiques, laissez décochée la case « Tout le monde peut s’inscrire » dans les réglages généraux, et gardez le rôle par défaut sur abonné. Si vous en avez besoin, placez un défi ou un champ piège sur le formulaire d’inscription : Turnstile, hCaptcha, WP Armour et CleanTalk le couvrent. Akismet, lui, ne vérifie pas les inscriptions natives. Ces réglages complètent les mesures pour sécuriser WordPress.
Le cas réel : « bbbbb bbbbb », le robot qui ouvrait des comptes WooCommerce
L’une des histoires les mieux documentées de spam visant des boutiques WordPress date de 2020. Elle relie deux problèmes de ce comparatif, les inscriptions et les commandes, et elle n’est toujours pas tout à fait close en 2026.
Une commande qui n’en était pas une
Fin octobre 2020, des marchands signalent des commandes échouées avec de faux moyens de paiement, toutes au nom de « bbbbb bbbbb », avec la même adresse au Royaume-Uni et un même domaine de messagerie. Selon WP Tavern, l’équipe de WooCommerce découvre le problème après plusieurs dizaines de signalements, et le premier cas recensé précède de neuf jours le correctif.
Le paramètre qui ignorait les réglages
WooCommerce trouve la cause : un paramètre envoyé au tunnel de commande permettait de créer un compte client même quand le marchand avait désactivé la création de compte. Le bloc Validation de commande de l’extension WooCommerce Blocks 3.7.0 avait la même faille. Le robot passait commande, obtenait un compte, puis s’en servait pour sonder les failles des autres plugins du site.
Sur le forum d’assistance de WooCommerce, cité par WP Tavern, un utilisateur rapporte qu’au moment d’une de ces commandes, son pare-feu a bloqué deux tentatives contre un plugin de liste de souhaits récemment corrigé, qu’il n’avait d’ailleurs pas installé. Un ingénieur résume ce que montraient ses journaux : soit le script échoue et laisse des commandes parasites, soit il réussit et redirige le site vers une adresse frauduleuse.
Un correctif qui n’arrêtait pas les commandes
Le 4 novembre 2020, un développeur publie un petit plugin qui bloque les noms et domaines connus du robot. Le 5 novembre, WooCommerce 4.6.2 corrige la faille : la création de compte respecte désormais le réglage. Mais l’équipe prévient que le correctif n’empêche pas le robot de créer des commandes, et recommande de supprimer les comptes déjà créés.
En janvier 2021, un fil de discussion sur GitHub rassemble des marchands toujours touchés, sur des sites à jour. WooCommerce publie un second avis et renvoie vers les extensions anti-spam et antifraude. En février, un contributeur ferme le fil : la protection contre les robots sort du périmètre du cœur, et le blocage par signature est un jeu du chat et de la souris.
Ce qui n’a pas changé en 2026
Près de six ans plus tard, WooCommerce ne livre toujours ni CAPTCHA ni champ piège. Une demande de vérification des adresses des nouveaux comptes, ouverte en 2024, est toujours en attente. La confirmation d’adresse ajoutée par WooCommerce 11.0 en 2026 sert à rattacher les commandes passées sans compte, pas à bloquer les comptes non vérifiés. Et une demande d’API de CAPTCHA dans le cœur a été déposée en septembre 2026.
Les leçons restent valables. Un réglage ne vaut que par le code qui l’applique, d’où l’importance des mises à jour. Une commande de spam peut être une reconnaissance, pas seulement du bruit. Le blocage par signature ne tient que tant que le robot garde le même nom et le même domaine, les protections fondées sur le comportement n’en dépendent pas. Et le choix de cette protection revient toujours au marchand.
10. WooCommerce : faux comptes et test de cartes
Les réglages à vérifier
Dans WooCommerce, puis Réglages, puis Comptes et confidentialité, gardez la commande sans compte active, ne proposez la création de compte qu’après la commande si vous en avez besoin, et activez la suppression des comptes inactifs. Pour les avis, vous pouvez les réserver aux acheteurs vérifiés.
Le test de cartes
Les robots qui testent des cartes volées visent aussi directement l’API de la boutique, comme l’a montré la vague de fin 2024. WooCommerce propose une limitation de débit, désactivée par défaut, à activer dans les réglages avancés. Sa documentation recommande aussi un CAPTCHA sur le tunnel de commande, une extension antifraude et d’éviter les produits à prix libre sans minimum. Notre comparatif des passerelles de paiement WooCommerce raconte la vague d’attaques de fin 2024 contre l’API de la boutique.
Le rôle de la passerelle
Stripe recommande de vérifier le CAPTCHA côté serveur sur toute requête qui valide une carte, et recommande de limiter la création de clients par adresse IP. Une passerelle bien configurée, une limitation de débit active et un défi sur le tunnel de commande forment la combinaison la plus solide.
Comment choisir
- Blog européen sans prestataire en ligne : Antispam Bee et un champ piège, avec les réglages de discussion resserrés.
- Site professionnel avec formulaires : un champ piège, puis Akismet ou CleanTalk selon vos plugins de formulaires.
- Boutique WooCommerce : limitation de débit, Turnstile ou hCaptcha sur le tunnel de commande et l’inscription, et une passerelle avec antifraude.
- Site d’adhésion ou de formation : un défi sur l’inscription et un nettoyage régulier des comptes inactifs.
- Site soumis à des obligations d’accessibilité : privilégiez les solutions sans défi visuel, comme le rappelle notre guide des correctifs d’accessibilité WordPress.
Tableau récapitulatif
| Solution | Type | Ce qui part chez un tiers | Prix (oct. 2026) |
|---|---|---|---|
| Akismet | Filtre en ligne | Contenu, IP, navigateur | Gratuit (personnel), 119,40 $ par an (commercial) |
| Antispam Bee | Règles locales | Rien par défaut | Gratuit |
| CleanTalk | Filtre en ligne | Soumissions, sauf champs exclus | 12 $ par an |
| Turnstile | Défi invisible | IP, empreinte TLS, agent utilisateur | Gratuit |
| hCaptcha | Défi, mode passif payant | IP, navigateur, gestes | Gratuit jusqu’à 10 000 requêtes par mois, Pro 99 $ par mois |
| reCAPTCHA v3 | Score invisible | Signaux de navigation, cookie | Gratuit jusqu’à 10 000 évaluations par mois |
| Champ piège | Technique locale | Rien | Gratuit |
| Réglages de discussion | Configuration | Rien | Gratuit |
| Inscriptions | Configuration et défi | Selon le défi choisi | Gratuit |
| WooCommerce | Réglages, limitation, défi | Selon la passerelle et le défi | Gratuit à payant |
Questions fréquentes
Akismet est-il gratuit pour un site professionnel ?
Non. La clé gratuite est réservée aux sites personnels non commerciaux. Publicité, liens d’affiliation, dons, vente en ligne ou promotion d’une activité imposent une offre payante. Les associations reconnues peuvent toutefois obtenir une licence gratuite, plafonnée à 60 000 appels par mois.
Faut-il un consentement pour reCAPTCHA ou Turnstile ?
La question relève de la directive ePrivacy, qui encadre tout accès au terminal du visiteur, et pas seulement les cookies. Aucune autorité n’a tranché spécifiquement pour ces outils à notre connaissance. reCAPTCHA, chargé sur toutes les pages comme Google le recommande, est le plus exposé. Notre guide du RGPD et du consentement sur WordPress détaille l’analyse.
Un champ piège suffit-il ?
Sur un petit blog, souvent. Sur un site ciblé, non : les robots qui affichent la page le contournent. Combinez-le avec un filtre de contenu ou un défi sur les formulaires sensibles.
Comment protéger le tunnel de commande WooCommerce ?
Activez la limitation de débit de l’API de la boutique, ajoutez un défi vérifié côté serveur, désactivez la création de compte à la commande si vous n’en avez pas besoin, et choisissez une passerelle dotée d’outils antifraude.
Désactiver les commentaires casse-t-il les notes de l’éditeur ?
Les notes de l’éditeur de blocs, apparues avec WordPress 6.9, sont stockées comme des commentaires. Un plugin qui désactive tous les commentaires peut les bloquer : vérifiez qu’il les préserve : Disable Comments le permet, à condition d’autoriser ce type de commentaire dans ses réglages.
Conclusion
Aucune solution ne gagne sur tous les tableaux. Les filtres en ligne s’appuient sur une base mondiale de spams, mais ils transmettent le contenu de vos visiteurs. Les défis arrêtent des robots, au prix d’un script tiers et parfois d’une barrière pour les personnes handicapées. Les règles locales et les champs pièges ne transmettent rien, mais laissent passer davantage.
La bonne réponse est une superposition : fermer ce qui ne sert pas, poser un champ piège partout, puis un filtre ou un défi là où l’enjeu le justifie. Et l’histoire de « bbbbb bbbbb » le rappelle : un spam peut être une reconnaissance, et une protection se met à jour comme le reste du site.
Sources
- WordPress.org. Akismet Anti-spam
- Akismet (octobre 2026). Pricing
- Akismet. Should I choose a free or paid subscription?
- Akismet. Akismet and the GDPR
- Akismet. Plugins and libraries
- Akismet, Christopher Finke (15 juillet 2026). A small integration detail with a big impact
- WordPress.org. Antispam Bee
- CleanTalk (octobre 2026). Anti-Spam pricing
- NVD (26 novembre 2024). CVE-2024-10542, CleanTalk
- NVD (26 novembre 2024). CVE-2024-10781, CleanTalk
- Cloudflare. Turnstile
- Cloudflare. Validate the token
- Cloudflare (18 juin 2025). Turnstile Privacy Addendum
- Cloudflare, Matthew Prince (18 novembre 2025). Cloudflare outage on November 18, 2025
- WordPress.org. Simple CAPTCHA with Cloudflare Turnstile
- hCaptcha (7 octobre 2025). Privacy Policy
- hCaptcha. Accessibility
- hCaptcha (octobre 2026). Pricing
- Google Cloud (septembre 2026). Fraud Defense FAQ
- Google Cloud (septembre 2026). Compare Fraud Defense tiers
- Google Cloud (septembre 2026). Install score-based keys on websites
- Plesner, Vontobel, Wattenhofer, ETH Zurich (13 septembre 2024). Breaking reCAPTCHAv2
- W3C (16 décembre 2021). Inaccessibility of CAPTCHA
- WordPress.org. WP Armour, Honeypot Anti Spam
- WordPress.org Documentation (juillet 2026). Settings Discussion screen
- WordPress.org. Disable Comments
- Microsoft Threat Intelligence (15 mai 2024). Threat actors misusing Quick Assist in social engineering attacks
- WooCommerce Developer Blog (5 novembre 2020). Spam Orders and Accounts from Bots
- WP Tavern, Sarah Gooding (6 novembre 2020). WooCommerce Patches Vulnerability that Allowed Spam Bots to Create Accounts at Checkout
- WooCommerce Developer Blog (14 janvier 2021). Combating Spam Order Bots
- GitHub, WooCommerce (2021). Fake Order Bots, issue 28711
- GitHub, WooCommerce (23 septembre 2026). Core Captcha API, issue 68994
- WooCommerce Developer Docs. Store API rate limiting
- WooCommerce. How do I prevent and respond to card testing attacks?
- Stripe Docs. Protect yourself from card testing
- WooCommerce Developer Blog (5 novembre 2020). WooCommerce 4.6.2 fix release
- WooCommerce Developer Blog (18 décembre 2024). Card Testing Attacks and the Store API
- hCaptcha. Terms of Service
- Cloudflare. Turnstile plans
- Akismet. What does Akismet protect?
LaFactory conçoit, développe et maintient des sites WordPress et WooCommerce, protection des formulaires comprise, et développe ses propres plugins. Parlons de votre projet WordPress.
