Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Stoppt Bots. Schützt Recetten. Null Konfiguratiounsopwand.

Bedreift Dir e Multisite-Netzwierk mat personaliséierten Domainen? Dir kennt de Problem: Google reCAPTCHA an hCaptcha verlaangen, datt Dir all eenzel Domain an hirer Admin-Konsole registréiert. Eng nei Clientssäit derbäisetzen? D'Captcha-Konfiguratioun aktualiséieren. Eng personaliséiert Domain zouweisen? Nach eng Kéier aktualiséieren. Et hält ni op.

Ultimate Multisite: Captcha ännert alles.

Cap Captcha: Self-Hosted Schutz, deen einfach funktionéiert

Eisen neie Cap Captcha-Provider ass e Spillverännerer fir Multisite-Netzwierker:

  • Null Konfiguratioun — Aktivéiert den Addon an Dir sidd geschützt. Keng API-Schlësselen, kee Google-Kont, keen hCaptcha-Dashboard, keng Domain-Whitelist.
  • Funktionéiert automatesch op all Domain — Subdomainen, zougewise Domainen, Client-Domainen—si sinn all direkt geschützt.
  • Self-Hosted & Privat — Är Donnéeë verloossen ni Äre Server. Voll GDPR-konform ouni Tracking vun Drëttpersounen.
  • Onsiichtbare Proof-of-Work — Benotzer léisen am Hannergrond e Rechepuzzel. Kee Klicke vu Pompjeeskranen, keng frustréierend Biller-Gitteren.
  • Liichtgewiichteg — Nëmmen 20KB. Bremst Äre Checkout net aus.

WooCommerce-Schutz géint Card Testing

Card-Testing-Attacken kaschten Händler all Joer Milliarden. Fraudsters benotze Bots, fir geklaute Kreditkaarten iwwer Äre WooCommerce-Checkout ze validéieren—Dir bezuelt d'Veraarbechtungsfraisen, si kréie valabel Kaartennummeren.

Mir schützen do, wou et am wichtegsten ass:

  • Store API-Schutz — Blockéiert Bot-Attacken op /wp-json/wc/store/v1/checkout, déi traditionell Formular-Captchas ëmgoen
  • PayPal Payments-kompatibel — Funktionéiert nahtlos mat WooCommerce PayPal Payments
  • Echtzäit-Statistiken — Gesitt genee, wéi vill Attacken Dir blockéiert

Braucht Dir nach ëmmer Google reCAPTCHA oder hCaptcha?

Mir hunn och dofir gesuergt. Voll Ënnerstëtzung fir:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

Wiesselt zu all Moment tëscht Provider iwwer Är Netzwierk-Astellungen.

Fir Skala gebaut

  • Netzwierk-breet Astellunge mat Iwwerschreiwunge pro Säit
  • Statistik-Dashboard fir de Schutz ze iwwerwaachen
  • Upassbar Sécherheetsniveauen (Fast, Medium, Maximum)
  • Entwécklerfrëndlech mat erweiterbarer Provider-Architektur

Installatioun

  1. Luet ultimate-multisite-captcha an Ären /wp-content/plugins/-Verzeechnes erop
  2. Aktivéiert de Plugin am Netzwierk
  3. Dat ass et. Dir sidd geschützt.

Cap Captcha aktivéiert sech automatesch—keng Astellungen ze konfiguréieren, keng API-Schlësselen anzeginn. All ënnerstëtzten Endpoint an Ärem ganze Netzwierk ass geschützt, soubal Dir aktivéiert.

Optional: Fir amplaz Google reCAPTCHA oder hCaptcha ze benotzen, gitt op Ultimate Multisite → Settings → Captcha a wielt Äre bevorzugte Provider.

Heefeg gestallte Froen

Muss ech eppes konfiguréieren?

Nee! Cap Captcha gëtt automatesch aktivéiert, wann Dir den Addon aktivéiert. Äert ganzt Netzwierk ass direkt geschützt—keng Astellungen ze konfiguréieren, keng API-Schlësselen anzeginn.

Brauch ech API-Schlësselen fir Cap Captcha?

Nee. Cap Captcha ass komplett self-hosted. Keng extern Konten, keng Domain-Registréierung, keng Konfiguratiouns-Kappwéi.

Bremst dat mäi Checkout aus?

Cap Captcha ass nëmmen 20KB a féiert Proof-of-Work-Challenges am Hannergrond aus. Är Clientë bemierke keng Verzögerung.

Schützt dat géint Card-Testing-Attacken?

Jo! Am Géigesaz zu traditionelle Captchas, déi nëmmen HTML-Formularer schützen, hänkt eis WooCommerce-Integratioun sech direkt an d’Store API eran, fir Bot-Attacken um API-Niveau ze blockéieren—do, wou déi meescht Card-Testing-Attacke geschéien.

Kann ech verschidde Captcha-Provider op verschiddene Säite benotzen?

De Captcha-Provider gëtt netzwierk-breet festgeluecht, mee Dir kënnt d'Schwieregkeetsastellunge no Äre Besoinen upassen.

Ass dat GDPR-konform?

Cap Captcha ass 100% self-hosted, ouni datt Donnéeën un extern Servicer geschéckt ginn. Fir Google reCAPTCHA an hCaptcha, kuckt w.e.g. hir jeeweileg Dateschutzrichtlinnen no.

Rate Limiting

Ultimate Multisite: Captcha v1.5.0 féiert en Hard-Stop-Rate-Limiter an, deen Äert Netzwierk viru Brute-Force- a Card-Testing-Attacke schützt.

Wéi et funktionéiert

De Rate-Limiter zielt all GET- a POST-Ufro op captcha-geschützte Beräicher:

  • WordPress-Login-Endpoints — wp-login, register, lost-password, comments
  • WooCommerce-Checkout — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

Wann e Visiteur d'Rate-Limit iwwerschreit, äntwert de Plugin mat:

  • HTTP 429 (Too Many Requests)-Statuscode
  • Retry-After-Header, deen ugëtt, wéini erëm probéiert soll ginn
  • Zoufälleg tarpit sleep (1–5 Sekonnen als Standard, haart op 15 Sekonne begrenzt), fir Ugräifer ze verlangsamen

Konfiguratioun

Tarpit-Timing

Kontrolléiert déi zoufälleg Verzögerung, déi op rate-limitéiert Ufroe applizéiert gëtt:

  • cap_rate_limit_tarpit_min — Minimal Schlofdauer a Sekonnen (Standard: 1)
  • cap_rate_limit_tarpit_max — Maximal Schlofdauer a Sekonnen (Standard: 5, haart op 15 begrenzt)

Dës Astellunge sinn an Ultimate Multisite → Settings → Captcha verfügbar.

Erweiderbarkeet

IP-Whitelist-Filter

Befreit vertrauenswierdeg IP-Beräicher vum Rate Limiting:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Pre-Block-Aktioun

Féiert personaliséiert Logik direkt aus, ier e Rate-Limit-Block geschéckt gëtt:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Client-IP-Erkennung & vertrauenswierdeg Proxien

Ultimate Multisite: Captcha v1.5.0 féiert spoof-resistent Client-IP-Erkennung an. D'Method Captcha_Core::get_client_ip() ass elo déi eenzeg Quell vun der Wourecht fir d'Zouuerdnung vun de Visiteur-IPen iwwer:

  • Rate-limit-Bucket-Schlësselen
  • Captcha-Ubidder remoteip (reCAPTCHA, hCaptcha siteverify)
  • Statistik-IP-Hashen

Vertrauensmodell

De Plugin setzt eng strikt IP-Vertrauenshierarchie duerch:

  1. REMOTE_ADDR — Ëmmer vertrauenswierdeg (d'IP vum direkten Géigeniwwer)
  2. CF-Connecting-IP — Nëmmen unerkannt wann:
    • Dat direkt Géigeniwwer an engem aktuelle Cloudflare-IP-Beräich ass
    • cap_trust_cloudflare_headers aktivéiert ass (Standard: AUS)
  3. X-Forwarded-For — Nëmmen unerkannt wann:
    • Dat direkt Géigeniwwer an denger am Admin konfiguréiert Lëscht vu vertrauenswierdege Proxyen ass
    • Den Header vu riets no lénks analyséiert gëtt, dobäi ginn vertrauenswierdeg/Cloudflare-Hops iwwersprongen

Konfiguratioun

Cloudflare-Header-Vertrauen

Aktivéier d'Vertrauen an de Cloudflare-Header CF-Connecting-IP:

  • cap_trust_cloudflare_headers — Op ON setzen, fir d'Vertrauen an CF-Connecting-IP ze aktivéieren
    • Standard: OFF (desaktivéiert)
    • De Plugin gëtt mat engem agebonnene Cloudflare-CIDR-Snapshot geliwwert
    • CIDR-Beräicher ginn all Woch iwwer wp-cron aktualiséiert
    • Den agebonnene Fallback gëtt benotzt, wann d'Aktualiséierung feelschléit

Konfiguratioun vu vertrauenswierdege Proxyen

Definéier deng Front-Line-Proxyen a Load-Balancer:

  • cap_trusted_proxies — Textarea vu CIDRen oder reng IPen (eng pro Zeil)
    • Kommentarer sinn erlaabt (Zeilen, déi mat # ufänken)
    • Ouni dës Astellung gëtt X-Forwarded-For ignoréiert, och wann de Rate Limiter aktivéiert ass
    • Beispill:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

Automatesch Erkennung beim éischten Aktivéieren

Wann s du de Rate Limiter fir d'éischt aktivéiers, erkennt de Plugin deng warscheinlech Cloudflare- a Proxy-Opstellung a weist eng Admin-Notiz mat engem Klick op "Detektéiert Astellungen uwenden".

  • De Plugin iwwerschreift ni deng gespäichert Wäerter
  • Wann den uschléissende Traffic drop hindeit, datt deng Konfiguratioun net méi der Realitéit entsprécht (z. B. Cloudflare huet CIDR-Beräicher geännert), weist eng net ewech klickbar Mismatch-Notiz déi recommandéiert Aktualiséierung

Firwat dat wichteg ass

E strikt IP-Vertrauensmodell mécht e kritesche Spoofing-Vektor zou: Direkt Ufroen un den Origin-Server mat engem gefälschte CF-Connecting-IP-Header wiere virdrun no der gefälschter IP amplaz no dem reelle Géigeniwwer gebuckett ginn. Dat ass besonnesch wichteg fir:

  • Rate limiting — Ugräifer kënnen d'Limiten net duerch IP-Spoofing ëmgoen
  • Statistiken — Deng Ugrëffsmetriken reflektéiere reell Visiteur-IPen, net gefälschter
  • Captcha-Verifizéierung — Ubidder kréien déi korrekt Visiteur-IP fir d'Risikoaschätzung