Securantis

WordPress & WooCommerce

Configurer Google reCAPTCHA (v2 / v3) pour WordPress & WooCommerce — connexions, inscriptions, commentaires et paiement

Proteggi i moduli WordPress e WooCommerce (login, registrazione, commenti e checkout standard) con reCAPTCHA v2 o v3. Guida completa all'attivazione, errori comuni e risoluzione dei problemi.

← Torna al centro assistenza

Guida pratica Securantis

But

Ce guide explique comment activer et configurer Google reCAPTCHA (v2 ou v3) sur un site WordPress avec WooCommerce afin de protéger :

  • le formulaire de connexion WordPress et WooCommerce ;
  • les formulaires d’inscription (WordPress et WooCommerce) ;
  • le formulaire de mot de passe oublié ;
  • les commentaires du blog ;
  • le processus de paiement (checkout classique WooCommerce, avant l’envoi de la commande).

Prérequis

  1. Avoir un site WordPress avec WooCommerce actif (version compatible).
  2. Avoir un compte Google reCAPTCHA et les clés correspondantes (site key et secret key) pour le(s) domaine(s) de votre site.
  3. Avoir accès administrateur au back-office WordPress et aux réglages du plugin Securantis (section CAPTCHA).
  4. Pour reCAPTCHA v3 : vérifier que vos formulaires peuvent accepter token invisibles (champ g-recaptcha-response). Le module Securantis gère la génération côté client et la vérification côté serveur.

Avant de commencer, récupérez vos clés sur https://www.google.com/recaptcha (choisissez v2 "Je ne suis pas un robot" ou v3 selon votre politique UX).

Étapes de configuration (pas à pas)

  1. Ouvrir l’interface d’administration Securantis > section CAPTCHA

    • Accédez à la page de configuration CAPTCHA dans le menu Securantis de votre WordPress.
  2. Choisir la version reCAPTCHA

    • Sélectionnez Google reCAPTCHA v2 (case visible) ou Google reCAPTCHA v3 (invisible, score-based) selon votre préférence.
    • Notez : si vous basculez entre v2 et v3, fournissez les clés Google correspondantes ; des clés d’un fournisseur non compatible désactiveront temporairement la protection jusqu’à reconfiguration.
  3. Saisir les clés Google

    • Collez la site key (publique) et la secret key (privée). La secret key est stockée de façon chiffrée.
    • Enregistrez les réglages.
  4. Activer la protection sur les formulaires souhaités

    • Dans la même page, sélectionnez les contextes à protéger : login, inscription, mot de passe oublié, commentaires et checkout classique WooCommerce.
    • Pour WooCommerce : activez explicitement la protection du formulaire de paiement si vous souhaitez empêcher les soumissions automatisées lors de la commande.
  5. Choisir le mode (protect / monitor)

    • Mode « protect » : les soumissions échouant la vérification reCAPTCHA seront bloquées côté serveur et l’utilisateur recevra un message d’erreur.
    • Mode « monitor » : le système enregistre les soumissions suspectes sans bloquer l’utilisateur — utile pour évaluer l’impact avant blocage strict.
  6. Tester en environnement non-production

    • Testez sur un site de staging ou en mode « monitor » avant d’appliquer en production.
    • Testez tous les formulaires : connexion WordPress, connexion WooCommerce, inscription (WordPress et WooCommerce), commentaire et checkout. Vérifiez l’affichage du widget v2 et le bon remplissage du token pour v3.

Résultat attendu

  • reCAPTCHA v2 : une case ou un widget visible s’affiche sur les formulaires sélectionnés ; la vérification côté serveur valide le token avant traitement de la soumission.
  • reCAPTCHA v3 : pas d’élément visible (ou un petit indicateur d’état), mais un token g-recaptcha-response est injecté automatiquement et vérifié côté serveur avec l’action associée (par ex. "login", "register", "checkout").
  • En mode « protect », les soumissions qui échouent la vérification sont rejetées et l’utilisateur voit un message d’erreur approprié.

Réglages prudents et recommandations

  • Mode initial : commencez en mode « monitor » pendant au moins 48–72 heures pour observer le taux de rejet et les faux positifs avant d’activer le blocage.
  • reCAPTCHA v3 : configurez un seuil de score adapté (par ex. 0.5 par défaut) et surveillez les cas réels avant d’abaisser trop le seuil (risque de faux positifs).
  • Multidomaines : enregistrez tous les domaines et sous-domaines (front et back-office si séparés) dans la console Google reCAPTCHA pour éviter erreurs fournisseur.
  • Cache / optimisation : si votre site utilise un système de cache agressif ou un CDN, assurez-vous que les scripts reCAPTCHA et les tokens ne sont pas mis en cache de manière à renvoyer des tokens expirés.

Erreurs fréquentes et explications

  • Widget absent sur le formulaire Cause possible : clé site key incorrecte, clé v2/v3 mal assortie au type choisi, ou script reCAPTCHA bloqué par un plugin de performance ou Content Security Policy. Action : vérifiez la clé, désactivez temporairement les plugins d’optimisation JavaScript/CSS et testez.

  • Erreur « secret key » manquante ou non configurée Cause : secret key vide ou non sauvegardée. Action : entrez la secret key dans la configuration et sauvegardez; la vérification côté serveur nécessite impérativement cette clé.

  • Taux élevé de refus en v3 (faux positifs) Cause : seuil de score trop strict, actions mal mappées, ou trafic légitime ayant comportement atypique (ex : utilisateurs mobiles, VPN). Action : passez en mode monitor, augmentez le seuil, analysez les logs et adaptez.

  • Erreur fournisseur (Google) ou latence Cause : indisponibilité temporaire de l’API Google, réseau du serveur affecté, ou limites d’appels dépassées. Action : vérifiez l’état de Google reCAPTCHA et les logs d’erreur ; en cas d’incidents prolongés, basculez en mode monitor ou désactivez temporairement la protection si elle bloque trop.

Dépannage pas à pas

  1. Vérifier les logs du plugin Securantis pour messages liés à reCAPTCHA (erreurs de verification, erreurs fournisseur, tokens manquants).
  2. Tester la validation côté serveur avec un outil de requête reproduisant le token si possible, ou activer le mode monitor pour collecter des exemples.
  3. Désactiver temporairement les plugins de minification/concatenation et le mode « optimiseur JS » du thème puis retester.
  4. S’assurer que les appels vers les API Google ne sont pas bloqués par le pare-feu ou la configuration réseau du serveur.
  5. Pour WooCommerce checkout : vérifier la compatibilité avec les plugins de checkout personnalisés (par ex. multi-step checkout) — certains flux personnalisés nécessitent l’ajout manuel du champ token dans le bon formulaire.

Précautions

  • Ne demandez jamais la clé secrète par e-mail public ; conservez-la de façon sécurisée. Le support Securantis ne demandera jamais votre mot de passe.
  • Les décisions de quarantaine, suppression ou restauration suite à une soumission suspecte restent manuelles : reCAPTCHA n’effectue pas de suppression automatique.
  • Avant toute modification sur le site en production, sauvegardez la configuration et la base de données.

Quand contacter le support Securantis

Contactez le support si :

  • Vous observez des refus massifs sur des utilisateurs légitimes malgré des réglages prudents.
  • L’API Google renvoie des erreurs répétées (erreurs 5xx, limites d’appels) et vous ne pouvez pas identifier une cause réseau.
  • Le widget ne s’affiche pas alors que les clés sont correctes et après désactivation temporaire des optimisations frontend.
  • Vous avez besoin d’aide pour intégrer reCAPTCHA dans un checkout WooCommerce fortement personnalisé.

Dans votre demande, fournissez (sans mot de passe ni identifiants) :

  • Description précise du problème et captures d’écran des messages d’erreur ;
  • Contexte (type de reCAPTCHA choisi, mode monitor/protect, pages affectées) ;
  • Horodatage des événements problématiques et, si possible, exemples de tokens rejetés (si disponibles dans les logs).

Conclusion

La protection reCAPTCHA proposée protège serveur-side les principales interactions critiques de votre site WordPress et de WooCommerce. Testez en mode monitor, adaptez les seuils pour v3 et vérifiez la compatibilité avec les optimisations frontend et les extensions de checkout. En cas de doute, le support Securantis peut vous accompagner pour analyser les logs et ajuster la configuration.

Cookie

Utilizziamo cookie necessari al funzionamento del sito. Con il tuo consenso, possiamo anche utilizzare cookie per la misurazione dell'audience e la personalizzazione. Per saperne di più.

Necessari

Indispensabili per il sito e l'area clienti.

Attivo