Última actualización: julio de 2026
Para instalar reCAPTCHA en WordPress necesitas tres cosas: una cuenta de Google, un par de claves API que se generan en Google Cloud y un plugin que conecte esas claves con tus formularios. El proceso completo toma unos 10 minutos y no requiere tocar código. En esta guía lo hacemos paso a paso con el método vigente en 2026, que cambió bastante respecto a los tutoriales viejos que todavía circulan.
Si tu sitio recibe comentarios basura, registros falsos o intentos de acceso automatizados, este es el punto de partida. También te contamos algo que casi nadie explica: reCAPTCHA ya no es ilimitado y gratis como antes, y conviene saber dónde está el límite antes de activarlo.
¿Qué es reCAPTCHA y para qué sirve?
reCAPTCHA es el sistema de Google que distingue personas de bots antes de permitir una acción en tu web, como enviar un formulario, comentar o iniciar sesión. Analiza señales del comportamiento del visitante y, cuando duda, muestra un desafío. Su función principal es frenar el spam automatizado y los registros falsos sin bloquear a tus usuarios reales.
El proyecto original nació como CAPTCHA, una prueba de texto distorsionado que el usuario debía transcribir. Google lo adquirió en 2009 y lo convirtió en lo que usamos hoy: una verificación casi invisible que evalúa cookies, movimiento del cursor y reputación de la IP. En un sitio WordPress resulta útil en cinco puntos concretos: el formulario de contacto, la sección de comentarios, el registro de usuarios, la recuperación de contraseña y la pantalla de acceso wp-login.
¿reCAPTCHA sigue siendo gratis?
Sí, pero con un límite que antes no existía. Desde el 1 de abril de 2024, Google movió reCAPTCHA a su plataforma Google Cloud y redujo el nivel gratuito de 1 millón a 10.000 evaluaciones por mes, según la documentación oficial de facturación de Google Cloud. Cada carga de un formulario protegido consume una evaluación.
Al superar las 10.000 evaluaciones mensuales hay dos escenarios. Sin cuenta de facturación, el servicio devuelve error y deja de verificar. Con facturación activa, el tramo de 10.001 a 100.000 evaluaciones cuesta 8 dólares fijos al mes y de ahí en adelante se cobra 1 dólar por cada 1.000 evaluaciones. Para un blog o una web corporativa promedio el nivel gratuito alcanza de sobra. Para una tienda WooCommerce con mucho tráfico en México o Colombia, o un portal de noticias en Perú, Chile o Uruguay, conviene monitorear el consumo desde la consola de Google Cloud.
reCAPTCHA v2 vs v3 y cuál elegir
Google mantiene dos versiones activas y la elección depende de cuánta fricción aceptas para tus visitantes.
| Característica | reCAPTCHA v2 | reCAPTCHA v3 |
|---|---|---|
| Cómo funciona | Casilla «No soy un robot» y desafío de imágenes si hay dudas | Invisible, asigna una puntuación de 0.0 a 1.0 según el comportamiento |
| Fricción para el usuario | Media, el visitante interactúa con la casilla | Nula, el visitante no ve nada |
| Configuración | Simple, funciona apenas se activa | Requiere ajustar el umbral de puntuación |
| Ideal para | Formularios de contacto y registro con spam intenso | Sitios que priorizan la experiencia y las conversiones |
En resumen: si el spam te desborda y no te molesta que el usuario marque una casilla, usa v2. Si tu prioridad es que nada interrumpa al visitante, usa v3 y ajusta el umbral con calma durante la primera semana.
Cómo instalar reCAPTCHA en WordPress paso a paso
El proceso para instalar reCAPTCHA en WordPress tiene dos partes: generar las claves en Google y conectarlas a tu sitio con un plugin. Así se hace en 2026.
Paso 1. Obtener las claves en Google Cloud
- Entra a la consola de reCAPTCHA: visita google.com/recaptcha/admin con tu cuenta de Google. El registro actual está integrado a Google Cloud, así que la primera vez el asistente creará un proyecto por ti.
- Registra tu sitio: asigna una etiqueta con el nombre de tu web, elige la versión (v2 con casilla o v3 basada en puntuación) y agrega tu dominio sin https ni barras, por ejemplo tudominio.com.
- Guarda las dos claves: al enviar el formulario, Google genera una clave de sitio y una clave secreta. Cópialas en un lugar seguro, las vas a pegar en WordPress en el siguiente paso.
Paso 2. Conectar las claves con un plugin
Olvídate del clásico plugin de BestWebSoft que recomiendan los tutoriales de hace años. Hoy una opción gratuita, activa y bien mantenida es Advanced Google reCAPTCHA, disponible en el repositorio oficial de WordPress.
- Instala el plugin: en tu escritorio de WordPress ve a Plugins, Añadir nuevo, busca Advanced Google reCAPTCHA, instálalo y actívalo.
- Pega las claves: abre los ajustes del plugin, selecciona la misma versión que elegiste en Google y pega la clave de sitio y la clave secreta.
- Elige dónde protegerte: activa reCAPTCHA en el acceso wp-login, el registro, la recuperación de contraseña y los comentarios. Con esto cubres los blancos favoritos de los bots.
- Prueba en incógnito: abre tu formulario desde una ventana privada y verifica que la casilla o la insignia de reCAPTCHA aparezca y que el envío funcione.
Y si uso Contact Form 7 o Elementor
No necesitas un plugin adicional. Contact Form 7 trae integración nativa con reCAPTCHA v3 en su menú de Integración, donde solo pegas las mismas claves. Los formularios de Elementor Pro también incluyen un campo reCAPTCHA propio en sus ajustes. En ambos casos las claves se generan igual que en el paso 1.
Cuándo reCAPTCHA no es suficiente
Límite real de un captcha: reCAPTCHA protege formularios, pero no detiene ataques de fuerza bruta sostenidos contra tu servidor, el abuso del archivo xmlrpc.php, la explotación de plugins vulnerables ni el malware ya inyectado en tus archivos. Esas amenazas entran por debajo del formulario y solo se frenan con seguridad a nivel de servidor.
Por eso importa dónde está alojada tu web. Los planes de hosting WordPress de x5 servers incluyen Imunify360, que bloquea fuerza bruta, escanea malware y filtra tráfico malicioso antes de que llegue a WordPress, además de Cloudflare gratuito y JetBackup para respaldos. El captcha filtra los formularios y el servidor filtra todo lo demás; la combinación de ambos es lo que mantiene un sitio limpio. Lo mismo aplica al hosting compartido con cPanel, que trae la misma capa de protección incluida. Y si administras tu propio VPS y prefieres delegar el endurecimiento del servidor, el servicio de administración de servidores lo resuelve por ti.
¿Tu hosting actual solo te da espacio en disco? En X5 Servers cada plan WordPress incluye Imunify360, LiteSpeed, discos NVMe y Cloudflare desde el datacenter Tier III en Miami, con soporte 24/7 en español para toda Latinoamérica.
Dos lecturas relacionadas de nuestro blog: si quieres una alternativa de captcha sin límites de Google, revisa nuestra guía sobre Turnstile de Cloudflare. Y si el spam de comentarios es tu dolor principal, tenemos un repaso de los plugins antispam para WordPress que mejor funcionan.
Preguntas frecuentes
¿reCAPTCHA es gratis en 2026?
Es gratis hasta 10.000 evaluaciones por mes en el nivel Essentials de Google Cloud. Superado ese límite sin facturación activa, el servicio devuelve error. Con facturación, el tramo de 10.001 a 100.000 evaluaciones cuesta 8 dólares mensuales fijos. La mayoría de las webs pequeñas y medianas nunca sale del nivel gratuito.
¿Qué versión de reCAPTCHA conviene para WordPress?
Antes de instalar reCAPTCHA en WordPress define tu prioridad. Para un formulario de contacto con spam intenso, v2 con casilla es la opción directa y confiable. Para tiendas y sitios donde cada clic cuenta, v3 verifica sin interrumpir al visitante, aunque exige afinar el umbral de puntuación durante los primeros días.
¿reCAPTCHA hace más lenta mi página?
Agrega un script externo de Google, así que suma unos milisegundos de carga en las páginas donde está activo. El impacto es menor si lo limitas a las páginas con formularios en vez de cargarlo en todo el sitio, opción que la mayoría de los plugins permite configurar.
¿Funciona con Contact Form 7 y Elementor?
Sí. Contact Form 7 incluye integración nativa con reCAPTCHA v3 desde su pestaña de Integración, y los formularios de Elementor Pro traen el campo reCAPTCHA en sus propios ajustes. En los dos casos usas las mismas claves generadas en Google Cloud.
¿Puedo proteger el login de WordPress con reCAPTCHA?
Sí, y es muy recomendable. Plugins como Advanced Google reCAPTCHA permiten activarlo en wp-login, el registro y la recuperación de contraseña. Eso frena los bots que prueban contraseñas en el formulario, aunque la protección completa contra fuerza bruta se logra a nivel de servidor con herramientas como Imunify360.
¿Qué pasa si supero las 10.000 evaluaciones del mes?
Sin cuenta de facturación en Google Cloud, las verificaciones adicionales devuelven error y tus formularios pueden quedar sin protección o sin funcionar, según cómo lo maneje tu plugin. Google envía avisos por correo cuando te acercas al límite, así que conviene revisarlos y decidir si activas la facturación.
¿Necesito tarjeta de crédito para usar reCAPTCHA?
Para el nivel gratuito Essentials no es obligatorio asociar una tarjeta. Solo necesitas habilitar la facturación en tu proyecto de Google Cloud si esperas superar las 10.000 evaluaciones mensuales o si quieres acceder a las funciones avanzadas de los niveles pagos.
Empieza hoy con tu sitio protegido
Ya tienes el mapa completo para instalar reCAPTCHA en WordPress: generar las claves en Google Cloud, conectarlas con un plugin mantenido y activar la protección en login, registro y comentarios. Con eso el spam de formularios baja de inmediato. El siguiente nivel es asegurarte de que tu servidor también trabaje para ti, con firewall, escaneo de malware y respaldos automáticos incluidos en el plan.
Protege tu WordPress de punta a punta. Migración gratuita en planes anuales con cPanel y acompañamiento de nuestro equipo desde el primer día.


