Comment ne plus recevoir de spam sur vos formulaires Elementor WordPress ?

Thumbnail/Image de l'article "Comment ne plus recevoir de spam sur vos formulaires Elementor WordPress"

Table des matières

Vous ouvrez votre boîte mail le matin, et là… quinze faux messages passés par votre formulaire de contact. Vous avez bricolé un anti-robot sur votre site Elementor, mais soit il ne s’affiche pas, soit il beug, soit il ne change rien. Je vais vous montrer ajouter un reCAPTCHA Google sur Elementor WordPress facilement.

Tutoriel YouTube (Anglais)

Pourquoi votre formulaire reçoit autant de spam

Ce n’est pas personnel, c’est automatisé. Des robots scannent le web en permanence, repèrent les formulaires Elementor (dont la structure est très standard) et envoient des messages en masse, sans même qu’un humain soit derrière.

Ce qui revient souvent : « Je reçois 20 spams par jour depuis que mon site est mieux référencé. »
Et c’est presque bon signe… ça veut dire qu’on vous trouve. Mais il faut filtrer, sinon les vrais messages de clients finissent noyés dans le bruit.

Le but n’est donc pas d’empêcher les gens de vous écrire. C’est de bloquer les robots avant qu’ils n’atteignent votre boîte mail, sans gêner vos vrais visiteurs.

305 sessions humains vs 2330 sessions robots
Voici le nombre de sessions humains vs robots en 1 mois sur notre site loremipsum.re

Pour résumer : le spam de formulaire est un trafic de robots, pas une attaque ciblée. Plus votre site est visible, plus vous en recevez d’où l’intérêt d’un bon filtre.

Elementor n’intègre pas Cloudflare Turnstile

J’ai eu le cas tout récemment : quelqu’un n’arrivait pas à afficher le Turnstile de Cloudflare sur son formulaire Elementor, alors que tout semblait bien configuré (le test de connexion à l’API passait au vert). Le widget restait invisible, et un message d’erreur s’affichait en boucle.

Liens de l’article
https://wpfr.net/support/sujet/formulaire-de-contact-spame-cloudflare-turnstile/ ↗

La cause est souvent mal comprise. Elementor Pro propose nativement un système anti-robot, dans Réglages → Intégrations : reCAPTCHA (Google). En revanche, Cloudflare Turnstile n’est pas intégré nativement à Elementor en 2026.

Pour utiliser Turnstile, vous êtes donc obligé de passer par :

  • un plugin tiers ;
  • ou un snippet PHP ajouté à votre site.

Et c’est précisément là que ça casse : le cache d’éléments d’Elementor, une clé de site restreinte au mauvais domaine côté Cloudflare, ou un plugin de minification JavaScript suffisent à empêcher le widget de s’afficher.

Mais attention : Cloudflare Turnstile n’est pas mauvais, au contraire, c’est un excellent outil. C’est juste qu’il demande une couche supplémentaire qu’Elementor ne gère pas tout seul. Et chaque couche en plus, c’est un endroit de plus où ça peut planter votre site ou l’alourdir de plugin.

Pour résumer : Elementor intègre nativement reCAPTCHA, mais pas Cloudflare Turnstile. Si vous tenez à Turnstile, il vous faut un plugin ou un snippet et la plupart des bugs « ça ne s’affiche pas » viennent de là.

Solution simple, activer reCAPTCHA dans Elementor

Selon moi, dans 99 % des cas, c’est la meilleure option pour un site WordPress, Elementor.
C’est facile à intégrer dans Elementor, c’est gratuit, et ça se met en place en cinq minutes.

Étape 1, créer vos clés Google reCAPTCHA

  1. Rendez-vous sur la console reCAPTCHA de Google : google.com/recaptcha/admin/create ↗, puis connectez-vous avec votre compte Google.
  2. Vous devez ensuite choisir le type de protection :
    • reCAPTCHA v2 → l’utilisateur coche une case « Je ne suis pas un robot » (parfois un petit puzzle).
    • reCAPTCHA v3 → l’utilisateur n’a rien à faire : la vérification se fait automatiquement, en arrière-plan, sur la base d’un score.
  3. Renseignez ensuite votre nom de domaine (par exemple loremipsum.re) dans le champ Domaines, pour que vos clés ne fonctionnent que sur votre site.
  4. Validez.
  5. Google vous donne alors deux clés, une clé de site et une clé secrète. Gardez cette page ouverte.

Étape 2, ajouter les clés dans Elementor

Sur votre site, allez dans

  1. Elementor
  2. Réglages
  3. Intégrations.
  4. Collez vos deux clés dans la section reCAPTCHA ou reCAPTCHA v3 selon le choix que vous avez fait précédemment,
  5. puis enregistrez.

Étape 3, ajouter reCAPTCHA dans un formulaire

Éditez votre formulaire avec Elementor, ajoutez un champ de type reCAPTCHA, puis publiez.
C’est terminé : votre formulaire est protégé.

Côté budget, pas d’inquiétude : c’est gratuit jusqu’à environ 10 000 vérifications par mois sur l’offre standard, et vous n’avez pas à ajouter de carte bancaire.
C’est un seuil qu’un site vitrine ou une petite boutique locale n’atteint quasiment jamais.

Pour résumer : reCAPTCHA est intégré nativement à Elementor. Trois étapes (créer les clés, les coller dans les réglages, ajouter le champ) et le tour est joué, gratuitement.

Vous bloquez sur la mise en place ? Écrivez-moi sur hello@loremipsum.re, je vous débloque ça.

Les options alternatives : hCaptcha, Turnstile, honeypot

reCAPTCHA n’est pas la seule voie. Voici les alternatives que je trouve pertinentes, selon vos priorités :

  • hCaptcha → anciennement intégré nativement à Elementor lui aussi, plus respectueux de la vie privée (il ne suit pas vos visiteurs d’un site à l’autre) et avec un palier gratuit plus large. Une bonne alternative si vous préférez éviter Google. Il faut désormais un plugin ou un snippet.
  • Cloudflare Turnstile (via plugin) → invisible, très respectueux de la vie privée, idéal si vous êtes déjà chez Cloudflare. Bémol, il faut un plugin ou un snippet.
  • Honeypot → un champ invisible que seuls les robots remplissent, ce qui les démasque. Zéro friction pour le visiteur. Le plugin Antispam for Elementor Forms fait très bien le travail.
SolutionIntégré à ElementorCôté visiteurVie privéeMon avis
reCAPTCHA v2✅ NatifCase à cocherCookies GoogleMon choix par défaut
reCAPTCHA v3✅ NatifInvisibleCookies GoogleSimple, moins de frictions
hCaptcha❌ Plus natif, plugin requisParfois un défiPlus respectueuxBonne alternative à Google
Cloudflare Turnstile❌ Plugin requisInvisibleTrès respectueuxTop si déjà sur Cloudflare
Honeypot❌ PluginInvisibleAucun trackingExcellent en complément

Pour être transparent avec vous : il n’existe pas de solution magique unique. Personnellement, j’utilise que les reCAPTCHA v2 avec une case à cocher. Invisible pour le visiteur, et le spam s’effondre.

Pour résumer : hCaptcha pour fuir Google, Turnstile (plugin) si vous êtes chez Cloudflare, honeypot en complément discret. Le reCAPTCHA v2 reste mon favoris et le plus fiable.

« Mon anti-spam ne s’affiche pas » ; Erreurs courantes

« J’ai activé reCAPTCHA v3 mais je ne vois aucune case » ❌

→ C’est normal ! La v3 est invisible : elle travaille en arrière-plan avec un système de score, sans rien afficher. Il n’y a aucune case à cocher. Beaucoup de gens croient que c’est cassé alors que tout fonctionne très bien. Il doit être toujours visible quelque part quand vous êtes sur votre formulaire, en bas à droite, en bas à gauche, ou en ligne.

« Le Turnstile de Cloudflare ne s’affiche pas » ❌

→ Trois causes reviennent presque toujours : le cache d’éléments d’Elementor (désactivez-le pour le formulaire concerné), une clé de site restreinte au mauvais domaine dans Cloudflare (ajoutez bien votre domaine dans la configuration), ou un plugin de cache / minification JavaScript (type LiteSpeed) qui retarde le chargement du script.

« J’ai toujours du spam malgré reCAPTCHA v3 » ❌

→ Baissez le seuil de score. La v3 laisse parfois passer les robots les plus sophistiqués : la doubler d’un piège invisible règle le problème dans la grande majorité des cas.

Pour résumer : un anti-spam « invisible » qui ne s’affiche pas est souvent… normal (c’est le cas de la v3). Pour Turnstile, regardez d’abord le cache et le domaine de la clé.

Pour résumer

Le spam de formulaire, c’est du trafic de robots : normal quand on est visible, mais à filtrer. La solution la plus simple reste reCAPTCHA, intégré nativement à Elementor et gratuit pour un usage de TPE/PME. hCaptcha, Turnstile et le honeypot sont de bonnes alternatives selon vos priorités. Et si « ça ne s’affiche pas », c’est souvent normal (reCAPTCHA v3) ou un simple problème de cache.

Si vous voulez qu’on s’occupe de tout ça pour vous – formulaire, sécurité, maintenance – jetez un œil à mes abonnements, ou écrivez-moi directement sur hello@loremipsum.re ou alors posez la question sur le forum Français Elementor WPFR ↗.

Newsletter

Vous souhaitez être tenu au courant de ce qui se fait de mieux dans le domaine du web & SEO ? Vous pouvez vous inscrire à notre liste de mail. Zéro Spam.

Photo de Nathan Lannes

Shop - shop.loremipsum.re

Besoin d'aide pour votre site internet ?

Restez informés sur l'actualité de notre blog, tous les mois.