Saltar al contenido principal
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Detén bots. Protege ingresos. Cero complicaciones de configuración.

¿Gestionas una red multisitio con dominios personalizados? Conoces el dolor: Google reCAPTCHA y hCaptcha requieren que registres cada dominio individual en su consola de administración. ¿Añades un nuevo sitio de cliente? Actualiza la configuración del captcha. ¿Mapeas un dominio personalizado? Actualiza de nuevo. Nunca termina.

Ultimate Multisite: Captcha lo cambia todo.

Cap Captcha: protección autoalojada que simplemente funciona

Nuestro nuevo proveedor Cap Captcha cambia las reglas del juego para redes multisitio:

  • Cero configuración — Activa el addon y estarás protegido. Sin claves API, sin cuenta de Google, sin Dashboard de hCaptcha, sin listas blancas de dominios.
  • Funciona automáticamente en todos los dominios — Subdominios, dominios mapeados, dominios de clientes: todos quedan protegidos al instante.
  • Autoalojado y privado — Tus datos nunca salen de tu servidor. Totalmente compatible con GDPR y sin seguimiento de terceros.
  • Prueba de trabajo invisible — Los usuarios resuelven un rompecabezas computacional en segundo plano. Sin hacer clic en hidrantes, sin frustrantes cuadrículas de imágenes.
  • Ligero — Solo 20KB. No ralentizará tu checkout.

Protección contra pruebas de tarjetas en WooCommerce

Los ataques de prueba de tarjetas cuestan miles de millones a los comerciantes cada año. Los estafadores usan bots para validar tarjetas de crédito robadas contra tu checkout de WooCommerce: tú pagas las comisiones de procesamiento y ellos obtienen números de tarjeta válidos.

Protegemos donde más importa:

  • Protección de Store API — Bloquea ataques de bots en /wp-json/wc/store/v1/checkout que eluden los captchas de formularios tradicionales
  • Compatible con PayPal Payments — Funciona sin problemas con WooCommerce PayPal Payments
  • Estadísticas en tiempo real — Ve exactamente cuántos ataques estás bloqueando

¿Aún necesitas Google reCAPTCHA o hCaptcha?

Te tenemos cubierto. Compatibilidad completa con:

  • Google reCAPTCHA v2 (casilla de verificación)
  • Google reCAPTCHA v2 (invisible)
  • Google reCAPTCHA v3 (basado en puntuación)
  • hCaptcha (estándar)
  • hCaptcha (invisible)

Cambia entre proveedores en cualquier momento desde la configuración de tu red.

Creado para escalar

  • Configuración para toda la red con anulaciones por sitio
  • Dashboard de estadísticas para supervisar la protección
  • Niveles de seguridad ajustables (rápido, medio, máximo)
  • Fácil para desarrolladores, con arquitectura de proveedores extensible

Instalación

  1. Sube ultimate-multisite-captcha a tu directorio /wp-content/plugins/
  2. Activa el plugin en la red
  3. Eso es todo. Estás protegido.

Cap Captcha se activa automáticamente: sin ajustes que configurar, sin claves API que introducir. Cada punto de conexión compatible en toda tu red queda protegido en el momento en que lo activas.

Opcional: Para usar Google reCAPTCHA o hCaptcha en su lugar, ve a Ultimate Multisite → Settings → Captcha y selecciona tu proveedor preferido.

Preguntas frecuentes

¿Necesito configurar algo?

¡No! Cap Captcha se habilita automáticamente cuando activas el addon. Toda tu red queda protegida de inmediato: sin ajustes que configurar, sin claves API que introducir.

¿Necesito claves API para Cap Captcha?

No. Cap Captcha es completamente autoalojado. Sin cuentas externas, sin registro de dominios, sin dolores de cabeza de configuración.

¿Esto ralentizará mi checkout?

Cap Captcha solo ocupa 20KB y ejecuta desafíos de prueba de trabajo en segundo plano. Tus clientes no notarán ningún retraso.

¿Esto protege contra ataques de prueba de tarjetas?

¡Sí! A diferencia de los captchas tradicionales que solo protegen formularios HTML, nuestra integración con WooCommerce se engancha directamente a Store API para bloquear ataques de bots a nivel de API, donde ocurre la mayoría de los ataques de prueba de tarjetas.

¿Puedo usar diferentes proveedores de captcha en distintos sitios?

El proveedor de captcha se configura para toda la red, pero puedes ajustar la dificultad según tus necesidades.

¿Es compatible con GDPR?

Cap Captcha es 100% autoalojado y no envía datos a servicios externos. Para Google reCAPTCHA y hCaptcha, revisa sus respectivas políticas de privacidad.

Limitación de tasa

Ultimate Multisite: Captcha v1.5.0 introduce un limitador de tasa de bloqueo total que protege tu red contra ataques de fuerza bruta y de prueba de tarjetas.

Cómo funciona

El limitador de tasa cuenta cada solicitud GET y POST en superficies protegidas por captcha:

  • Puntos de conexión de inicio de sesión de WordPress — wp-login, registro, contraseña perdida, comentarios
  • Checkout de WooCommerce — mi cuenta, checkout, pagar pedido
  • Ultimate Multisite — checkout, inicio de sesión en línea

Cuando un visitante supera el límite de tasa, el plugin responde con:

  • Código de estado HTTP 429 (demasiadas solicitudes)
  • Header Retry-After que indica cuándo volver a intentarlo
  • Espera tarpit aleatorizada (de 1 a 5 segundos por defecto, con un límite estricto de 15 segundos) para ralentizar a los atacantes

Configuración

Temporización del tarpit

Controla el retraso aleatorizado aplicado a las solicitudes limitadas por tasa:

  • cap_rate_limit_tarpit_min — Duración mínima de espera en segundos (por defecto: 1)
  • cap_rate_limit_tarpit_max — Duración máxima de espera en segundos (por defecto: 5, con un límite estricto de 15)

Estos ajustes están disponibles en Ultimate Multisite → Settings → Captcha.

Extensibilidad

Filtro de lista blanca de IP

Exime rangos de IP de confianza de la limitación de tasa:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Acción previa al bloqueo

Ejecuta lógica personalizada inmediatamente antes de que se envíe un bloqueo por límite de tasa:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Detección de IP de cliente y proxies de confianza

Ultimate Multisite: Captcha v1.5.0 introduce detección de IP de cliente resistente a suplantación. El método Captcha_Core::get_client_ip() es ahora la única fuente de verdad para la atribución de IP de visitantes en:

  • Claves de depósitos de limitación de tasa
  • remoteip del proveedor de Captcha (reCAPTCHA, hCaptcha siteverify)
  • Hashes de IP de estadísticas

Modelo de confianza

El plugin aplica una jerarquía estricta de confianza de IP:

  1. REMOTE_ADDR — Siempre de confianza (la IP del par inmediato)
  2. CF-Connecting-IP — Se respeta solo cuando:
    • El par inmediato está dentro de un rango de IP actual de Cloudflare
    • cap_trust_cloudflare_headers está activado (predeterminado: OFF)
  3. X-Forwarded-For — Se respeta solo cuando:
    • El par inmediato está en tu lista de proxies de confianza configurada por el administrador
    • El header se analiza de derecha a izquierda, omitiendo saltos de confianza/Cloudflare

Configuración

Confianza en el header de Cloudflare

Activa la confianza en el header CF-Connecting-IP de Cloudflare:

  • cap_trust_cloudflare_headers — Configúralo en ON para optar por la confianza en CF-Connecting-IP
    • Predeterminado: OFF (desactivado)
    • El plugin incluye una instantánea CIDR de Cloudflare integrada
    • Los rangos CIDR se actualizan semanalmente mediante wp-cron
    • Se usa la alternativa integrada si la actualización falla

Configuración de proxy de confianza

Define tus proxies de primera línea y balanceadores de carga:

  • cap_trusted_proxies — Área de texto de CIDR o IPs simples (una por línea)
    • Se permiten comentarios (líneas que comienzan con #)
    • Sin esta configuración, X-Forwarded-For se ignora incluso cuando el limitador de tasa está activado
    • Ejemplo:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

Autodetección al activar por primera vez

Cuando activas por primera vez el limitador de tasa, el plugin detecta tu postura probable de Cloudflare y proxy, y muestra un aviso de administrador de un clic "Aplicar configuración detectada".

  • El plugin nunca sobrescribe tus valores guardados
  • Si el tráfico posterior sugiere que tu configuración ya no coincide con la realidad (por ejemplo, Cloudflare cambió los rangos CIDR), un aviso de discrepancia no descartable muestra la actualización recomendada

Por qué esto importa

Un modelo estricto de confianza de IP cierra un vector crítico de suplantación: las solicitudes directas al servidor de origen que llevaban un header CF-Connecting-IP falsificado anteriormente se habrían agrupado por la IP falsificada en lugar de por el par real. Esto es especialmente importante para:

  • Limitación de tasa — Los atacantes no pueden eludir los límites suplantando IPs
  • Estadísticas — Tus métricas de ataque reflejan IPs reales de visitantes, no falsificadas
  • Verificación de Captcha — Los proveedores reciben la IP correcta del visitante para la evaluación de riesgo