¿Cómo bloquear definitivamente el spam en los comentarios de WordPress?
El spam en los comentarios de WordPress no entra por la puerta principal: se cuela por las rendijas, con la paciencia de la humedad en una pared vieja. Un día tienes una web limpia, tranquila, casi doméstica; al siguiente, alguien llamado “Best Casino Miracle Pills” te felicita por un artículo sobre jardinería urbana y deja tres enlaces a un sitio que jamás deberías abrir. Qué detalle. La civilización digital, como siempre, avanzando.
Bloquear el spam en WordPress no consiste en instalar un plugin al azar y esperar que los robots se jubilen por vergüenza. Consiste en diseñar una defensa por capas: ajustes nativos, moderación inteligente, filtros automáticos, protección contra bots, limpieza de base de datos, medidas de privacidad y una pizca de criterio humano. Lo “definitivo”, en seguridad web, rara vez significa “para siempre y sin esfuerzo”. Significa reducir el problema hasta hacerlo irrelevante, visible solo como una sombra lejana en los registros del servidor.
Y sí: se puede conseguir. No con magia. Con método. 🛡️
Contenido de esta guía
- Por qué WordPress recibe tanto spam en comentarios
- Qué daño causa realmente el spam
- Ajustes nativos de WordPress que debes configurar hoy
- Plugins antispam recomendados y cómo elegirlos
- CAPTCHA, honeypots y desafíos invisibles
- Medidas avanzadas: firewall, REST API, XML-RPC y reglas del servidor
- Privacidad, RGPD y datos personales
- Cómo limpiar el spam acumulado sin romper tu sitio
- Estrategia definitiva por escenarios
Por qué WordPress recibe tanto spam en comentarios
WordPress es el gestor de contenidos más usado del mundo. Según las estadísticas públicas de W3Techs, WordPress impulsa más del 40% de los sitios web conocidos que utilizan un CMS. Esa popularidad es una bendición para editores, empresas y desarrolladores; también es un buffet libre para bots. La antítesis es casi perfecta: cuanto más abierto y democrático es un sistema, más apetecible se vuelve para quienes desean explotarlo.
Los spammers buscan tres cosas principales:
- Enlaces entrantes, aunque la mayoría de comentarios de WordPress añaden
rel="nofollow ugc"a los enlaces, lo que reduce su valor SEO. - Tráfico engañoso hacia páginas de afiliación, apuestas, medicamentos, malware o estafas.
- Superficies de ataque: formularios abiertos, endpoints automatizables y sitios abandonados.
El spam moderno no siempre lo escribe una persona en un sótano con una taza de café frío. A menudo lo envían redes automatizadas que prueban miles de sitios por hora. Funcionan como enjambres de langostas: no odian tu web, ni siquiera la conocen; solo consumen aquello que está disponible.
Una pequeña anécdota: hace años, revisando el sitio de una asociación cultural, encontré 18.000 comentarios pendientes. El artículo más atacado era una reseña sobre poesía del Siglo de Oro. Entre Góngora y Quevedo habían aparecido enlaces a zapatillas falsas, criptomonedas dudosas y un señor que prometía “amor eterno en 24 horas”. No sé si el amor llegó, pero la base de datos estaba hecha un campo de minas.
Qué daño causa realmente el spam en WordPress
El spam en comentarios parece basura menor, como polvo sobre un escritorio. Pero si lo dejas crecer, se convierte en barro.
1. Deteriora la confianza del usuario
Un visitante que ve comentarios llenos de enlaces sospechosos interpreta, con bastante lógica, que el sitio está descuidado. Y si una web parece abandonada, ¿por qué confiarle un formulario, una compra o una lectura atenta?
2. Puede afectar al SEO
Google ha explicado durante años que el contenido generado por usuarios también forma parte de la calidad percibida de una página. Aunque los enlaces de comentarios suelen estar marcados como nofollow o ugc, una sección invadida por spam puede ensuciar la experiencia, diluir relevancia temática y crear señales de baja calidad.
3. Consume recursos del servidor
Cada comentario enviado implica peticiones HTTP, consultas a la base de datos, validaciones, notificaciones por correo y posible carga de plugins. En sitios con hosting limitado, una oleada de bots puede sentirse como si alguien hubiera dejado abierto un grifo en el techo.
4. Infla la base de datos
Los comentarios se almacenan principalmente en las tablas wp_comments y wp_commentmeta. Miles de registros inútiles ralentizan copias de seguridad, migraciones, búsquedas internas y tareas de mantenimiento.
5. Aumenta el riesgo operativo
No todo spam es igual. Algunos mensajes contienen enlaces a malware, phishing o sitios penalizados. Otros intentan explotar vulnerabilidades antiguas en plugins de comentarios, formularios o temas mal mantenidos. El comentario en sí puede ser texto; el ecosistema que lo rodea, no siempre inocente.
⚠️ Idea clave: el spam no es solo una molestia estética. Es ruido operativo, coste técnico y deterioro reputacional. Ignorarlo porque “solo son comentarios” es como ignorar una gotera porque “solo es agua”.
Ajustes nativos de WordPress que debes configurar hoy
Antes de instalar nada, conviene afinar lo que WordPress ya ofrece. Es sorprendente cuántos sitios pagan por soluciones complejas mientras dejan la ventana abierta. Una ironía pequeña, pero con factura mensual.
Ve a Ajustes > Comentarios en el panel de WordPress. Allí empieza la primera línea de defensa.
Desactiva comentarios donde no aporten valor
No todos los contenidos necesitan debate. Una página de “Política de privacidad”, una landing de ventas, una ficha corporativa o una página de contacto no suelen beneficiarse de comentarios públicos.
- Desactiva comentarios por defecto en nuevas entradas si no forman parte de tu estrategia editorial.
- Cierra comentarios en contenidos antiguos.
- Deshabilita comentarios en páginas estáticas.
Para cerrar comentarios automáticamente en entradas antiguas:
- Entra en Ajustes > Comentarios.
- Activa “Cerrar automáticamente los comentarios en las entradas con más de X días”.
- Elige un periodo razonable: 14, 30, 60 o 90 días, según tu comunidad.
En blogs con noticias o contenidos temporales, 30 días suele funcionar bien. En artículos evergreen, quizá prefieras mantenerlos abiertos pero muy protegidos.
Exige aprobación manual del primer comentario
Una configuración equilibrada es permitir que un usuario previamente aprobado publique sin moderación, pero revisar su primer comentario.
- Activa “El autor del comentario debe tener un comentario previamente aprobado”.
- Si tu sitio recibe pocos comentarios, considera activar “El comentario debe aprobarse manualmente”.
Esta medida corta muchas campañas automáticas. El bot no conversa; dispara. Y cuando no obtiene publicación inmediata, suele marcharse a otra víctima más dócil.
Limita enlaces en comentarios
WordPress permite enviar a moderación cualquier comentario que contenga cierto número de enlaces. Configura el umbral en 1 o 2 enlaces. Para sitios sensibles, usa 1.
Ruta: Ajustes > Comentarios > Moderación de comentarios.
Un comentario legítimo puede incluir un enlace, claro. Pero cuatro enlaces, tres dominios raros y una promesa de adelgazar mientras duermes ya no son conversación: son fuegos artificiales en una biblioteca.
Usa “Claves de comentario no permitidas”
WordPress incluye un campo para bloquear palabras, IPs, nombres, correos o URLs. Cualquier comentario que contenga esos patrones se enviará a la papelera.
Puedes añadir términos habituales de spam en tu idioma y sector, por ejemplo:
- casino
- viagra
- loan
- crypto bonus
- essay writing
- adult
- free traffic
No conviene exagerar. Si bloqueas palabras demasiado comunes, puedes capturar comentarios legítimos. La moderación es un bisturí, no una motosierra.
Desactiva pingbacks y trackbacks
Los pingbacks y trackbacks nacieron en una web más ingenua, cuando los blogs se saludaban entre sí como vecinos desde el balcón. Hoy se usan con frecuencia para spam y ataques de amplificación.
En Ajustes > Comentarios, desmarca:
- “Permitir avisos de enlaces desde otros blogs”.
- “Tratar de avisar a los sitios enlazados desde la entrada”, si no lo necesitas.
Esto no elimina comentarios basura por sí solo, pero reduce una vía clásica de ruido.
Plugins antispam recomendados y cómo elegirlos
Los plugins antispam son guardianes en la puerta. Algunos piden identificación, otros observan el comportamiento, otros consultan bases de datos globales. La clave está en elegir según tu volumen de comentarios, presupuesto, sensibilidad legal y tolerancia a falsos positivos.
| Plugin | Enfoque | Ventajas | Consideraciones |
|---|---|---|---|
| Akismet | Filtrado basado en red global y aprendizaje antispam | Muy integrado con WordPress, eficaz, veterano | Puede implicar transferencia de datos a servidores externos; revisar privacidad y plan adecuado |
| Antispam Bee | Reglas locales y señales de comportamiento | Popular en Europa, sin CAPTCHA, buena orientación a privacidad | Menos dependiente de red global; requiere ajustar opciones |
| CleanTalk | Servicio externo en la nube | Muy potente contra bots, protege comentarios, registros y formularios | Servicio de pago; revisar tratamiento de datos |
| WP Armour | Honeypot invisible | Ligero, sin fricción para usuarios reales | Puede necesitar complemento con filtros más fuertes en sitios atacados |
| Spam Protection by Titan / Cerber / Wordfence | Seguridad general y filtros | Útil si ya usas una suite de seguridad | No instales varias suites pesadas a la vez sin medir impacto |
Akismet: el clásico que sigue en pie
Akismet, desarrollado por Automattic, viene preinstalado en muchas instalaciones de WordPress. Analiza comentarios y formularios comparándolos con una enorme base de datos antispam. Su fortaleza es precisamente esa memoria colectiva: cuando un bot ensucia miles de sitios, Akismet suele reconocerlo pronto.
Para configurarlo bien:
- Instala o activa Akismet Anti-spam.
- Conecta una clave API desde tu cuenta de WordPress.com.
- Activa la opción de descartar directamente el spam más evidente si tu sitio recibe mucho volumen.
- Revisa periódicamente la carpeta de spam para detectar falsos positivos.
Para sitios comerciales, revisa las condiciones del plan. La seguridad gratuita donde corresponde y la profesional donde toca; esa frontera, aunque a veces incómoda, evita sorpresas.
Antispam Bee: eficaz y sobrio
Antispam Bee es una alternativa muy apreciada, especialmente en proyectos que buscan minimizar dependencias externas. Permite validar país, idioma, IP, tiempos de envío, BBCode, comentarios de Gravatar y otros indicadores.
Opciones recomendadas:
- Marcar como spam comentarios de determinados países si tu negocio opera en una región concreta.
- Bloquear comentarios en otro idioma cuando el sitio es monolingüe.
- Eliminar spam automáticamente después de X días.
- No confiar ciegamente en Gravatar como señal absoluta; es útil, no infalible.
CleanTalk: cuando el ataque es persistente
CleanTalk suele funcionar muy bien en sitios con alto volumen de spam, registros falsos, WooCommerce, formularios de contacto y comunidades. Opera mediante un servicio externo que evalúa cada intento con señales técnicas y reputacionales.
Es especialmente útil si recibes spam no solo en comentarios, sino también en:
- Formularios de Contact Form 7, WPForms, Gravity Forms o Elementor Forms.
- Registros de usuarios falsos.
- Reseñas de WooCommerce.
- Foros bbPress o comunidades BuddyPress.
📌 Recomendación profesional: no instales cinco plugins antispam “por si acaso”. Más capas no siempre significan más seguridad; a veces significan más conflictos, más carga y más registros contradictorios. Elige una solución principal y compleméntala con ajustes nativos y protección perimetral.
CAPTCHA, honeypots y desafíos invisibles
El CAPTCHA es el portero que pregunta si eres humano. A veces lo hace con elegancia; otras, te obliga a identificar semáforos borrosos hasta que empiezas a dudar de tu propia biología. 🤖
Existen varias formas de frenar bots antes de que el comentario llegue a WordPress.
Google reCAPTCHA
reCAPTCHA v2 muestra casillas o desafíos visuales. reCAPTCHA v3 trabaja con puntuaciones de riesgo, sin interrumpir al usuario salvo que se configure una acción adicional.
Ventajas:
- Muy conocido y ampliamente soportado.
- Eficaz contra bots simples.
- Integración con muchos plugins.
Desventajas:
- Puede afectar privacidad y requerir ajustes legales en la política de cookies o privacidad.
- Puede perjudicar accesibilidad si se usa mal.
- Depende de servicios de Google.
hCaptcha
hCaptcha se presenta como alternativa a reCAPTCHA, con un enfoque distinto en privacidad y monetización de desafíos. Muchos plugins de WordPress lo soportan.
Es una buena opción si quieres evitar depender de Google, aunque también debes revisar su tratamiento de datos y la experiencia de usuario.
Cloudflare Turnstile
Turnstile, de Cloudflare, busca verificar usuarios sin los tradicionales rompecabezas visuales. Puede ser una opción muy interesante por su baja fricción.
En sitios profesionales, especialmente si ya usas Cloudflare, Turnstile ofrece una experiencia limpia: el usuario comenta; el sistema observa; el bot tropieza en silencio.
Honeypot: la trampa silenciosa
Un honeypot añade un campo oculto al formulario. Los humanos no lo ven y lo dejan vacío. Muchos bots, en cambio, rellenan todos los campos disponibles. Al hacerlo, se delatan con la torpeza de quien firma su propio parte de infracción.
Ventajas del honeypot:
- No molesta a usuarios reales.
- No exige resolver pruebas.
- Es ligero y rápido.
- Mejora la accesibilidad frente a CAPTCHAs visuales.
Limitación: los bots más sofisticados pueden detectar campos ocultos. Por eso el honeypot es excelente como capa, no como muralla única.
Medidas avanzadas: firewall, REST API, XML-RPC y reglas del servidor
Cuando el spam es agresivo, conviene alejar la pelea de WordPress. Si puedes bloquear tráfico basura antes de que llegue a PHP y MySQL, tu servidor respirará mejor. Es la diferencia entre apagar un incendio en la puerta o esperar a que el humo llegue al salón.
Usa un firewall de aplicaciones web
Un WAF, como Cloudflare, Sucuri, Wordfence Premium o soluciones del hosting, puede filtrar bots, limitar frecuencia de peticiones y bloquear países o patrones sospechosos.
Medidas útiles:
- Activar protección contra bots.
- Crear reglas para proteger
wp-comments-post.php. - Aplicar rate limiting a envíos repetidos de comentarios.
- Bloquear agentes de usuario vacíos o claramente maliciosos.
- Revisar logs antes de bloquear rangos amplios de IP.
Si usas Cloudflare, puedes crear una regla para desafiar o limitar peticiones a:
/wp-comments-post.php
Por ejemplo, si una misma IP intenta publicar decenas de comentarios en pocos minutos, no estás ante un lector entusiasmado. Ojalá. Estás ante automatización.
Protege wp-comments-post.php
El archivo wp-comments-post.php procesa el envío tradicional de comentarios en WordPress. Muchos bots lo atacan directamente sin cargar la página ni interactuar con el formulario real.
Una forma prudente de defensa es exigir que las solicitudes provengan de tu dominio mediante validación de referer. No es infalible, porque el referer puede falsificarse o faltar por razones legítimas, pero reduce ruido básico.
Ejemplo para Apache en .htaccess, ajustando tudominio.com:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{REQUEST_METHOD} POST
RewriteCond %{REQUEST_URI} .wp-comments-post\.php*
RewriteCond %{HTTP_REFERER} !^https?://(www\.)?tudominio\.com/ [NC]
RewriteRule .* - [F,L]
</IfModule>
⚠️ Precaución: prueba cualquier regla en un entorno de staging o con acceso FTP/SSH disponible. Un carácter mal colocado en .htaccess puede provocar un error 500. La seguridad no debería convertirse en sabotaje artesanal.
Limita el ritmo de comentarios
WordPress incluye controles básicos contra envíos demasiado frecuentes, pero en ataques fuertes conviene reforzarlos desde el firewall, el hosting o un plugin de seguridad.
Reglas sensatas:
- No permitir más de 3 a 5 intentos de comentario por minuto desde una misma IP.
- Desafiar peticiones repetidas a
wp-comments-post.php. - Bloquear temporalmente IPs con patrones anómalos.
Bloquear IPs una por una rara vez es una solución definitiva. Las redes de bots cambian de dirección como peces bajo el agua: cuando crees haberlos contado, ya son otros.
REST API: revisa si aceptas comentarios por esta vía
WordPress expone endpoints REST, incluido /wp-json/wp/v2/comments. En instalaciones normales, los comentarios públicos suelen enviarse por el formulario clásico, pero ciertos temas, plugins o aplicaciones headless pueden usar REST API.
Si no necesitas comentarios vía API, puedes restringirlos con cuidado. Un ejemplo para deshabilitar el endpoint público de comentarios sería:
add_filter( 'rest_endpoints', function( $endpoints ) {
if ( isset( $endpoints['/wp/v2/comments'] ) ) {
unset( $endpoints['/wp/v2/comments'] );
}
if ( isset( $endpoints['/wp/v2/comments/(?P<id>[\d]+)'] ) ) {
unset( $endpoints['/wp/v2/comments/(?P<id>[\d]+)'] );
}
return $endpoints;
});
Este código debe añadirse en un plugin propio de funcionalidades o mediante una herramienta segura de snippets, no directamente en un tema que puedas perder al actualizar.
XML-RPC y pingbacks
xmlrpc.php no es el canal principal para comentarios normales, pero sí está relacionado con pingbacks y con ciertos abusos históricos en WordPress. Si no usas aplicaciones móviles antiguas, Jetpack, integraciones remotas o servicios que dependan de XML-RPC, puedes limitarlo.
Para desactivar pingbacks por XML-RPC:
add_filter( 'xmlrpc_methods', function( $methods ) {
unset( $methods['pingback.ping'] );
return $methods;
});
También puedes bloquear directamente xmlrpc.php desde el servidor, pero verifica compatibilidad antes. Algunos servicios legítimos todavía lo utilizan.
Desactiva el campo “web” del formulario de comentarios
Mucho spam existe porque el formulario de comentarios ofrece un campo “sitio web”. Para usuarios legítimos no siempre es necesario; para spammers es una alfombra roja.
Puedes eliminar ese campo con este snippet:
add_filter( 'comment_form_default_fields', function( $fields ) {
if ( isset( $fields['url'] ) ) {
unset( $fields['url'] );
}
return $fields;
});
Esta medida, sencilla y poco glamorosa, reduce incentivos. A veces la mejor seguridad no es levantar una fortaleza, sino retirar el cartel que dice “deje aquí su enlace”.
Rechaza comentarios con demasiadas URLs
Además del ajuste nativo de moderación, puedes aplicar una política más estricta. Por ejemplo, bloquear comentarios con más de un enlace:
add_filter( 'preprocess_comment', function( $commentdata ) {
$content = isset( $commentdata['comment_content'] ) ? $commentdata['comment_content'] : '';
preg_match_all( '/https?:\/\/|www\./i', $content, $matches );
if ( count( $matches[0] ) > 1 ) {
wp_die( 'Tu comentario contiene demasiados enlaces.' );
}
return $commentdata;
});
Úsalo solo si encaja con tu comunidad. En sitios técnicos, académicos o legales, varios enlaces pueden ser normales. En un blog corporativo básico, casi nunca.
Privacidad, RGPD y datos personales
La lucha contra el spam no te exime de cumplir la ley. De hecho, algunas soluciones antispam tratan datos personales: IP, correo electrónico, nombre, agente de usuario, contenido del comentario, cookies o identificadores técnicos.
Si operas en España, la Unión Europea o tratas datos de ciudadanos europeos, debes considerar el RGPD y la LOPDGDD. No basta con instalar un plugin y mirar hacia otro lado, aunque internet haya convertido esa técnica en una especie de deporte federado.
Qué revisar antes de activar un servicio antispam
- Política de privacidad del proveedor: qué datos recoge y con qué finalidad.
- Ubicación de servidores: si hay transferencias internacionales de datos.
- Contrato de encargado de tratamiento: especialmente en webs comerciales.
- Base legal: interés legítimo en seguridad, consentimiento cuando aplique, o la base que corresponda.
- Información al usuario: menciona el sistema antispam en tu política de privacidad.
- Cookies: algunos CAPTCHAs pueden requerir información en el banner o política de cookies.
Para soluciones como reCAPTCHA, hCaptcha, Akismet o CleanTalk, revisa documentación actualizada. Las condiciones cambian. Lo que era válido hace dos años puede no serlo hoy, y la normativa tiene esa elegante costumbre de no detenerse porque uno esté ocupado.
💡 Consejo práctico: si tu prioridad es minimizar transferencia de datos, estudia soluciones basadas en honeypot o filtros locales. Si tu prioridad es máxima eficacia ante ataques masivos, quizá aceptes un servicio externo, pero documentándolo correctamente.
Cómo limpiar el spam acumulado sin romper tu sitio
Bloquear el spam futuro es solo media batalla. La otra mitad consiste en retirar la basura acumulada. Y aquí conviene actuar con calma: borrar miles de comentarios desde el panel puede agotar memoria, provocar timeouts o dejar procesos a medias.
Antes de borrar: haz copia de seguridad
Siempre. Base de datos y archivos. Aunque “solo” vayas a limpiar comentarios. Especialmente si tu sitio tiene WooCommerce, membresías, foros o comentarios legítimos valiosos.
Opciones recomendables:
- Copia desde el panel del hosting.
- Backup con plugins como UpdraftPlus, BlogVault, Solid Backups u otros equivalentes.
- Exportación de base de datos vía phpMyAdmin o WP-CLI.
Vacía spam y papelera desde WordPress
En Comentarios, puedes filtrar por spam y papelera. Si el volumen es moderado, usa las acciones en lote.
Si hay decenas de miles de registros, mejor usar WP-CLI, que es más estable para operaciones grandes.
Limpiar con WP-CLI
Si tienes acceso SSH, WP-CLI es una herramienta magnífica. Permite borrar comentarios spam de forma controlada:
wp comment delete $(wp comment list --status=spam --format=ids) --force
Para borrar comentarios en la papelera:
wp comment delete $(wp comment list --status=trash --format=ids) --force
En sitios enormes, conviene hacerlo por lotes para evitar comandos demasiado largos:
wp comment list --status=spam --format=ids --number=500 | xargs wp comment delete --force
Optimiza la base de datos
Tras eliminar miles de comentarios, puedes optimizar tablas. Algunos plugins de caché y mantenimiento lo hacen desde el panel, pero evita herramientas agresivas sin copia previa.
Tablas relevantes:
wp_commentswp_commentmetawp_options, si plugins antispam dejaron transients acumulados
No borres manualmente registros si no sabes qué relación mantienen. La base de datos de WordPress es flexible, sí, pero no perdona entusiasmo con prisa.
Estrategia definitiva por escenarios
No todos los sitios necesitan el mismo nivel de defensa. Un blog personal con diez comentarios al mes no requiere la misma arquitectura que una tienda WooCommerce con reseñas abiertas y tráfico internacional.
Escenario 1: Blog pequeño o web corporativa con pocos comentarios
- Desactivar comentarios en páginas.
- Cerrar comentarios en entradas antiguas.
- Aprobar manualmente el primer comentario.
- Limitar comentarios con más de un enlace.
- Instalar Antispam Bee o Akismet.
- Eliminar el campo “web” del formulario.
Esta configuración suele reducir el spam casi por completo sin añadir fricción excesiva.
Escenario 2: Blog activo con comunidad real
- Mantener comentarios abiertos en contenidos estratégicos.
- Usar Akismet, Antispam Bee o CleanTalk según volumen.
- Activar honeypot invisible.
- Moderar usuarios nuevos.
- Crear lista de palabras no permitidas basada en spam real recibido.
- Revisar falsos positivos semanalmente.
Aquí el objetivo no es cerrar la conversación, sino protegerla. Una comunidad sin spam respira mejor; una comunidad excesivamente vigilada se marchita.
Escenario 3: WooCommerce con reseñas de productos
- Permitir reseñas solo a compradores verificados, si el modelo de negocio lo permite.
- Activar moderación de reseñas.
- Proteger formularios con antispam compatible con WooCommerce.
- Aplicar rate limiting a formularios de reseña.
- Monitorizar registros falsos de usuarios.
- Revisar plantillas del tema para evitar campos innecesarios.
Las reseñas tienen valor comercial y SEO, pero también atraen basura. La diferencia entre prueba social y vertedero está en la moderación.
Escenario 4: Sitio bajo ataque masivo
- Activar WAF con reglas específicas para
wp-comments-post.php. - Implementar Cloudflare Turnstile, hCaptcha o reCAPTCHA.
- Usar CleanTalk o Akismet con descarte agresivo.
- Bloquear pingbacks y revisar XML-RPC.
- Limitar REST API si no se usa para comentarios.
- Analizar logs del servidor para detectar patrones.
- Considerar cierre temporal de comentarios en entradas atacadas.
En ataques fuertes, no busques elegancia literaria: busca contención. Primero se corta la hemorragia; luego se pule la cicatriz.
Checklist profesional para bloquear spam en comentarios de WordPress
Si quieres una receta compacta, aquí va una configuración robusta para la mayoría de sitios profesionales:
- Desactiva comentarios donde no sean necesarios: páginas, landings, contenidos antiguos.
- Modera el primer comentario de cada usuario.
- Envía a moderación comentarios con más de un enlace.
- Desactiva pingbacks y trackbacks.
- Instala un plugin antispam principal: Akismet, Antispam Bee o CleanTalk.
- Añade honeypot o un sistema tipo Turnstile si el volumen lo justifica.
- Elimina el campo URL del formulario de comentarios si no aporta valor.
- Protege
wp-comments-post.phpcon firewall o rate limiting. - Revisa privacidad y RGPD antes de usar servicios externos.
- Limpia spam acumulado y optimiza la base de datos.
- Monitoriza: revisa estadísticas, logs y falsos positivos.
Errores frecuentes al combatir el spam
Instalar demasiados plugins
Dos plugins antispam pueden solaparse; tres pueden contradecirse; cuatro ya parecen una reunión de comité. Usa pocas herramientas, bien configuradas.
Bloquear países enteros sin analizar datos
Puede ser útil en ciertos proyectos locales, pero también puedes bloquear clientes, lectores o rastreadores legítimos. Mira logs antes de actuar.
Depender solo de CAPTCHA
El CAPTCHA frena bots, pero también puede frustrar usuarios. Además, existen granjas de resolución y bots más avanzados. Úsalo como parte de una estrategia, no como amuleto.
No revisar la carpeta de spam
Los falsos positivos existen. Un comentario legítimo enviado al limbo es una pequeña derrota de la conversación.
Olvidar el rendimiento
Algunos plugins cargan scripts, consultan APIs externas o añaden procesos en cada envío. Mide. Una web segura pero lenta es como una caja fuerte en medio de una carretera: protege, sí, pero estorba.
Cómo medir si tu sistema antispam funciona
Lo que no se mide se convierte en superstición. Para saber si tu estrategia está funcionando, revisa estas métricas:
- Número de comentarios spam bloqueados por día o semana.
- Comentarios legítimos marcados como spam.
- Tiempo de carga antes y después de instalar plugins.
- Peticiones a
wp-comments-post.phpen logs del servidor. - Tamaño de las tablas
wp_commentsywp_commentmeta. - Notificaciones por correo: si recibes cientos, ajusta moderación y alertas.
Un buen sistema antispam se nota por lo que deja de ocurrir. Menos avisos absurdos. Menos enlaces infectos. Menos limpieza manual. Más silencio. Y el silencio, en mantenimiento web, a veces es música.
¿Conviene cerrar todos los comentarios?
Depende. Cerrar comentarios elimina el spam en esa superficie, desde luego. También elimina preguntas, matices, testimonios, correcciones y pequeñas conversaciones que pueden enriquecer un contenido.
Hay sitios donde los comentarios son parte del producto: blogs técnicos, medios especializados, comunidades, educación, reseñas. Hay otros donde son una reliquia, como esos ceniceros antiguos en casas donde nadie fuma. No molestan hasta que un día descubres que están llenos.
Si tus comentarios no generan valor medible, ciérralos. Si generan comunidad, protégelos. La solución profesional no es amar u odiar los comentarios; es decidir qué papel cumplen.
Preguntas frecuentes sobre spam en comentarios de WordPress
¿Se puede bloquear el spam de WordPress al 100%?
En términos absolutos, no. Siempre puede aparecer un comentario manual o un bot sofisticado. Pero sí puedes reducirlo hasta niveles mínimos combinando moderación, plugin antispam, honeypot, firewall y buenas prácticas.
¿Cuál es el mejor plugin antispam para WordPress?
No hay uno universal. Akismet es una opción sólida y muy integrada. Antispam Bee es excelente para quienes buscan una solución sobria y orientada a privacidad. CleanTalk suele destacar en sitios con ataques intensos y formularios múltiples.
¿El spam en comentarios perjudica el SEO?
Puede perjudicar la calidad percibida, la experiencia de usuario y la confianza. Aunque los enlaces sean nofollow o ugc, una página llena de spam no transmite autoridad ni cuidado editorial.
¿Debo usar reCAPTCHA?
Solo si lo necesitas. Puede ser eficaz, pero añade dependencia externa, posibles implicaciones de privacidad y fricción. Para muchos sitios, un honeypot más un buen plugin antispam basta.
¿Es buena idea bloquear todas las IPs sospechosas?
Como medida puntual, sí. Como estrategia principal, no. Los bots cambian de IP constantemente. Es mejor aplicar reglas de comportamiento, reputación, límites de frecuencia y filtrado antispam.
¿Qué hago si recibo spam aunque los comentarios estén cerrados?
Revisa si tienes reseñas de WooCommerce, formularios de contacto, registros abiertos, pingbacks, endpoints REST o plugins que generen formularios propios. A veces el “spam de comentarios” viene disfrazado de otra cosa.
La defensa ideal: menos ruido, más conversación
Bloquear definitivamente el spam en los comentarios de WordPress no es pulsar un botón rojo con música épica de fondo. Es más parecido a cuidar un jardín: podas lo inútil, refuerzas la cerca, observas las plagas, cambias el riego cuando el clima se vuelve extraño. No hay heroísmo, pero sí oficio. 🌱
La receta más eficaz combina sentido común y tecnología: cerrar lo innecesario, moderar lo nuevo, filtrar lo sospechoso, desafiar a los bots, respetar la privacidad y mantener limpia la base de datos. En esa mezcla está la diferencia entre una web viva y una web invadida por mensajes que prometen riqueza instantánea bajo un artículo sobre pan casero.
Y quizá esa sea la paradoja final: para conservar una conversación humana en internet, hay que construir una maquinaria que impida hablar a las máquinas. No es romántico. Pero funciona.