Securantis

WordPress & WooCommerce

Configurar Google reCAPTCHA (v2 / v3) para WordPress & WooCommerce — inicios de sesión, registros, comentarios y pago

Protege los formularios de WordPress y WooCommerce (login, registro, comentarios y checkout clásico) con reCAPTCHA v2 o v3. Guía completa de activación, errores frecuentes y resolución.

← Volver al centro de ayuda

Guía práctica Securantis

Propósito

Esta guía explica cómo activar y configurar Google reCAPTCHA (v2 o v3) en un sitio WordPress con WooCommerce para proteger:

  • el formulario de inicio de sesión de WordPress y WooCommerce;
  • los formularios de registro (WordPress y WooCommerce);
  • el formulario de restablecimiento de contraseña;
  • los comentarios del blog;
  • el proceso de pago (checkout clásico de WooCommerce, antes del envío del pedido).

Requisitos previos

  1. Tener un sitio WordPress con WooCommerce activo (versión compatible).
  2. Tener una cuenta Google reCAPTCHA y las claves correspondientes (site key y secret key) para el/los dominio(s) de su sitio.
  3. Tener acceso administrador al back-office de WordPress y a los ajustes del plugin Securantis (sección CAPTCHA).
  4. Para reCAPTCHA v3: verificar que sus formularios pueden aceptar tokens invisibles (campo g-recaptcha-response). El módulo Securantis gestiona la generación en el cliente y la verificación en el servidor.

Antes de empezar, recupere sus claves en https://www.google.com/recaptcha (elija v2 "Je ne suis pas un robot" o v3 según su política UX).

Pasos de configuración (paso a paso)

  1. Abrir la interfaz de administración Securantis > sección CAPTCHA

    • Acceda a la página de configuración CAPTCHA en el menú Securantis de su WordPress.
  2. Elegir la versión reCAPTCHA

    • Seleccione Google reCAPTCHA v2 (casilla visible) o Google reCAPTCHA v3 (invisible, basado en puntuación) según su preferencia.
    • Nota: si cambia entre v2 y v3, proporcione las claves Google correspondientes; las claves de un proveedor no compatible desactivarán temporalmente la protección hasta la reconfiguración.
  3. Introducir las claves Google

    • Pegue la site key (pública) y la secret key (privada). La secret key se almacena cifrada.
    • Guarde los ajustes.
  4. Activar la protección en los formularios deseados

    • En la misma página, seleccione los contextos a proteger: login, registro, restablecimiento de contraseña, comentarios y checkout clásico de WooCommerce.
    • Para WooCommerce: active explícitamente la protección del formulario de pago si desea impedir envíos automatizados durante el pedido.
  5. Elegir el modo (protect / monitor)

    • Modo «protect»: los envíos que no superen la verificación reCAPTCHA serán bloqueados en el servidor y el usuario recibirá un mensaje de error.
    • Modo «monitor»: el sistema registra los envíos sospechosos sin bloquear al usuario — útil para evaluar el impacto antes de aplicar el bloqueo estricto.
  6. Probar en entorno no productivo

    • Pruebe en un sitio de staging o en modo «monitor» antes de aplicar en producción.
    • Pruebe todos los formularios: inicio de sesión WordPress, inicio de sesión WooCommerce, registro (WordPress y WooCommerce), comentario y checkout. Verifique la visualización del widget v2 y el correcto llenado del token para v3.

Resultado esperado

  • reCAPTCHA v2: aparece una casilla o widget visible en los formularios seleccionados; la verificación en el servidor valida el token antes de procesar el envío.
  • reCAPTCHA v3: no hay elemento visible (o un pequeño indicador de estado), pero un token g-recaptcha-response se inyecta automáticamente y se verifica en el servidor con la acción asociada (por ejemplo "login", "register", "checkout").
  • En modo «protect», los envíos que no superen la verificación son rechazados y el usuario ve un mensaje de error apropiado.

Ajustes prudentes y recomendaciones

  • Modo inicial: comience en modo «monitor» durante al menos 48–72 horas para observar la tasa de rechazo y los falsos positivos antes de activar el bloqueo.
  • reCAPTCHA v3: configure un umbral de puntuación adecuado (por ejemplo 0.5 por defecto) y supervise los casos reales antes de bajar demasiado el umbral (riesgo de falsos positivos).
  • Multidominios: registre todos los dominios y subdominios (front y back-office si están separados) en la consola Google reCAPTCHA para evitar errores del proveedor.
  • Caché / optimización: si su sitio usa un sistema de caché agresivo o un CDN, asegúrese de que los scripts reCAPTCHA y los tokens no se cacheen de forma que devuelvan tokens caducados.

Errores frecuentes y explicaciones

  • Widget ausente en el formulario Causa posible: site key incorrecta, clave v2/v3 no coincidente con el tipo elegido, o script reCAPTCHA bloqueado por un plugin de rendimiento o Content Security Policy. Acción: verifique la clave, desactive temporalmente los plugins de optimización JavaScript/CSS y pruebe.

  • Error «secret key» faltante o no configurada Causa: secret key vacía o no guardada. Acción: introduzca la secret key en la configuración y guarde; la verificación en el servidor requiere imperativamente esta clave.

  • Alta tasa de rechazos en v3 (falsos positivos) Causa: umbral de puntuación demasiado estricto, acciones mal mapeadas, o tráfico legítimo con comportamiento atípico (p. ej. usuarios móviles, VPN). Acción: pase a modo monitor, aumente el umbral, analice los registros y ajuste.

  • Error del proveedor (Google) o latencia Causa: indisponibilidad temporal de la API de Google, red del servidor afectada, o límites de llamadas excedidos. Acción: compruebe el estado de Google reCAPTCHA y los registros de error; en caso de incidentes prolongados, cambie a modo monitor o desactive temporalmente la protección si bloquea demasiado.

Resolución de problemas paso a paso

  1. Verifique los logs del plugin Securantis para mensajes relacionados con reCAPTCHA (errores de verificación, errores del proveedor, tokens faltantes).
  2. Pruebe la validación en el servidor con una herramienta de peticiones que reproduzca el token si es posible, o active el modo monitor para recopilar ejemplos.
  3. Desactive temporalmente los plugins de minificación/concatenación y el modo «optimizador JS» del tema y vuelva a probar.
  4. Asegúrese de que las llamadas a las API de Google no estén bloqueadas por el firewall o la configuración de red del servidor.
  5. Para el checkout de WooCommerce: verifique la compatibilidad con plugins de checkout personalizados (p. ej. multi-step checkout) — algunos flujos personalizados requieren la adición manual del campo token en el formulario correcto.

Precauciones

  • Nunca solicite la clave secreta por correo público; consérvela de forma segura. El soporte Securantis nunca pedirá su contraseña.
  • Las decisiones de cuarentena, eliminación o restauración tras una sumisión sospechosa siguen siendo manuales: reCAPTCHA no realiza eliminaciones automáticas.
  • Antes de cualquier modificación en el sitio en producción, haga una copia de seguridad de la configuración y de la base de datos.

Cuándo contactar al soporte Securantis

Contacte con el soporte si:

  • Observa rechazos masivos de usuarios legítimos pese a ajustes prudentes.
  • La API de Google devuelve errores repetidos (errores 5xx, límites de llamadas) y no puede identificar una causa de red.
  • El widget no se muestra aunque las claves sean correctas y tras desactivar temporalmente las optimizaciones frontend.
  • Necesita ayuda para integrar reCAPTCHA en un checkout de WooCommerce altamente personalizado.

En su solicitud, proporcione (sin contraseñas ni credenciales):

  • Descripción precisa del problema y capturas de pantalla de los mensajes de error;
  • Contexto (tipo de reCAPTCHA elegido, modo monitor/protect, páginas afectadas);
  • Timestamps de los eventos problemáticos y, si es posible, ejemplos de tokens rechazados (si están disponibles en los logs).

Conclusión

La protección reCAPTCHA propuesta protege del lado servidor las principales interacciones críticas de su sitio WordPress y WooCommerce. Pruebe en modo monitor, ajuste los umbrales para v3 y verifique la compatibilidad con las optimizaciones frontend y las extensiones de checkout. En caso de duda, el soporte Securantis puede acompañarle para analizar los logs y ajustar la configuración.

Cookies

Utilizamos cookies necesarios para el funcionamiento del sitio. Con su consentimiento, también podemos usar cookies de medición de audiencia y de personalización. Más información.

Necesarios

Indispensables para el sitio y el espacio del cliente.

Activo