Hace unos días estaba actualizando la versión de los plugins de WordPress y, para el plugin Contact Form 7, me encontré con el siguiente mensaje:
Atención usuarios de reCAPTCHA: Google quiere que todos los usuarios de reCAPTCHA migren a reCAPTCHA Enterprise, lo que significa que Google te cobre por llamadas a su API que superen la capa gratuita. Contact Form 7 es compatible con Cloudflare Turnstile y es lo que recomendamos, a menos que tengas motivos para usar reCAPTCHA.

Pues bien, como siempre me puse a investigar y a continuación te mostraré todo lo que aprendí sobre migrar el plugin Contact Form 7 de Google reCAPTCHA a Cloudflare Turnstile.
¿Por qué migrar Contact Form 7 a Cloudflare Turnstile desde Google reCAPTCHA?
La primera pregunta que se me vino a la cabeza fué, ¿realmente es necesario migrar en WordPress desde Google reCAPTCHA?, pues bien, la respuesta dependerá del tráfico que tenga tu web.
Según la documentación oficial de Google reCAPTCHA ahora, si superas las 10.000 validaciones mensuales, se te cargará un importe de 8$. Si quieres conocer más información sobre precios te recomiendo que, a parte de la documentación oficial, revises el artículo enlazado.
Por lo tanto, si queremos responder a la pregunta de si es necesario migrar a Cloudflare Turnstile en WordPress con Contact Form 7 deberemos evaluar los siguientes puntos:
- ¿Dónde están las validaciones o páginas protegidas?. Este es el punto más importante a tener en cuenta, no es lo mismo el tráfico total de tu página web que el tráfico que reciben los formularios o secciones con validaciones de Google reCAPTCHA.
Pongamos como ejemplo este blog, aquí solo tengo protegido el formulario de contacto y, por lo tanto, el límite de 10.000 validaciones que Google tiene en cuenta sería solo sobre el tráfico de la página de contacto, no sobre el tráfico web total. - ¿Cuál es el tráfico medio a formularios con Google reCAPTCHA?. Teniendo en cuenta el punto anterior deberemos sumar el tráfico medio y máximo de todas las páginas que tengan validaciones de Google reCAPTCHA.
Si, por ejemplo, tu tráfico medio es de 1.000 y el máximo de 3.000 muy dificilmente superarás el límite de 10.000 en poco tiempo y, por lo tanto, no sería necesaria la migración.
Si, por ejemplo, tu tráfico medio es de 7.000 pero hay meses donde alcanzas los 11.000, en este caso sí sería necesaria la migración porque de lo contrario algunos meses te tocará pagar los 8$ que establece Google. - ¿Prevés un gran crecimiento de tu página web de tal forma que se superen las 10.000 visitas a páginas protegidas con Google reCAPTCHA?. En este punto debemos ser sinceros con nosotros mismos y tener a mano los datos.
Supongamos que tenemos como tráfico medio 5.000 visitas a formularios y que nuestra tasa de crecimiento es de unos 50 usuarios al mes, pues bien, deberían de pasar años para que lleguemos a los 10.000 y no sería necesaria la migración.
Supongamos, por otra parte, que tenemos un tráfico medio de 4.000 visitas al mes pero que nuestra tasa de crecimiento es de 500 usuarios al mes; pues bien, con estos datos en la mano es de suponer que, en aproximadamente un año, superaremos las 10.000 visitas y sí sería necesario hacer una migración. - ¿Quieres despreocuparte del futuro y/o aprender algo nuevo?. Para mí este es el único punto que aplica en mi blog; en primer lugar quiero aprender cómo migrar a Cloudflare Turnstile en WordPress desde reCAPTCHA con Contact Form 7 y, en segundo lugar, quiero despreocuparme por el futuro crecimiento de la web y evitar estar haciendo predicciones basadas en los datos de visitas.
Cómo migrar de Google reCAPTCHA a Cloudflare Turnstile en WordPress
Si has llegado a este punto es porque has tomado la decisión de realizar el cambio; no te preocupes porque, como verás, es muy fácil hacerlo utilizando la guía para migrar a Cloudflare Turnstile desde reCAPTCHA en WordPress con Contact Form 7:
- Verifica que tienes la versión 6.1 de Contact Form 7 o superior a través del menú de «Plugins» de WordPress:

Version Contact Form 7 compatible con Cloudflare Turnstile - Genera un «site key» y un «secret key» en Cloudflare.
Si no tienes configurado Cloudflare tendrás que crear un sitio desde el inicio, sigue las instrucciones que te he enlazado en la parte superior.
En el caso de que ya tengas configurado Cloudflare accede al dashboard y, dentro de la sección «Turnstile», pulsa sobre el botón «Agregar widget»; a continuación añade un nombre de host existente y selecciona la opción «Administrado»:
Ejemplo de configuración widget Turnstile Cloudflare para WordPress - Introduce las claves en WordPress, para ello ve a «Contacto», «Integración» y, dentro del apartado de «Turnstile», pulsa sobre «Configurar integración»; en la nueva ventana escribe las claves que acabas de copiar y pulsa sobre «Guardar cambios»:

WordPress configurar Cloudflare Turnstile - Elimina la configuración de Google reCAPTCHA de Contact Form 7; vuelve a ir a «Contacto», «Integración» dentro de WordPress y busca «reCAPTCHA», dentro de la configuración pulsa sobre «Eliminar las claves»:

Eliminar configuracion Google reCAPTCHA en WordPress - Purga las cachés que tengas configuradas en WordPress y fuera de éste para que los cambios se apliquen correctamente en todos los dispositivos.
- Verifica que tus formularios funcionan correctamente y que tienen el nuevo widget de Cloudflare Turnstile:

Verificar migracion Google reCAPTCHA a Cloudflare Turnstile en WordPress
¿Cómo comprobar que Turnstile funciona bien y que la migración es correcta?
De acuerdo, ya tenemos todo configurado correctamente y podemos ver un banner animado en los formularios protegidos pero… ¿cómo podemos comprobar que el widget de Cloudflare Turnstile funciona correctamente y realmente nos protege frente a bots?, ¿cómo podemos comprobar que realmente se ha eliminado Google reCAPTCHA y no se ha quedado nada de la integración por ahí oculto?; pues bien, vamos a ver algunos pasos para poder comprobar todos los puntos anteriores:
- Verifica los formularios y las páginas protegidas, este punto es exactamente el mismo que el último punto del apartado anterior y consiste en que verifiques que el widget de Cloudflare aparece en los formularios y páginas securizadas pero, de manera adicional, te recomiendo que verifiques que los formularios se envian correctamente.
Siguiendo mi ejemplo, la verificación que tengo que hacer es que, al enviar el formulario de contacto, éste me llegue al email tal y como lo hacía antes. En tu caso quizás la funcionalidad no sea recibir un email sino otra, debes comprobar que se comporta exactamente igual que antes. - Verifica la eliminación de Google reCAPTCHA utilizando el inspector del navegador y, dentro del apartado «Network», verifica que no se carga ningún recurso con el texto «Recaptcha». A continuación te dejo una captura de la red antes y después de la migración:

Comprobar que Google reCAPTCHA se ha eliminado - Revisa el análisis de validaciones de Cloudflare Turnstile. Una forma muy sencilla de comprobar que Turnstile está validando es ir al dashboard de Cloudflare y, dentro del apartado «Turnstile», pulsar sobre el enlace «Ver análisis» del widget que hemos creado en la sección anterior.
Recuerda que aquí solo aparecerán datos si tu o alguien más ha accedido a los formularios protegidos tras la migración.
Si la pantalla tiene validaciones o desafíos significa que está funcionando bien:
Analisis de validaciones en Cloudflare Turnstile - Fuerza el rechazo de validaciones. Este es el apartado más complejo pero tenía curiosidad por probarlo y forzar un desafío negativo.
El primer paso consiste en obtener claves dummy de Cloudflare que siempre rechacen la validación, utilizaremos las siguientes:Sitekey: 2x00000000000000000000ABySecret key: 2x0000000000000000000000000000000AA
Después deberás introducirlas en la integración de Contact Form 7 con Cloudflare de la misma manera que lo hemos hecho antes.
Tras ello acude a tu página web y verifica que esta vez los formularios no funcionan y no hacen el envío de datos; en mi caso, como ya he comentado, debo de verificar que aparece un mensaje de error y que no llega ningún email a mi bandeja de correo:
Forzar rechazo validaciones Turnstile con claves dummy - Reestablece las claves originales. Si has cambiado las claves en el paso anterior para forzar el rechazo de desafíos y probar la migración a Cloudflare Turnstile desde Google reCAPTCHA no te olvides de cambiarlas por las que apuntaste durante la configuración.
Si no apuntaste las claves puedes verlas a través del apartado «Turnstile» de Cloudflare, simplemente pulsa los tres puntos a la derecha del widget que creaste y selecciona «Editar», en la parte inferior podrás verlas:
Claves de Cloudflare Turnstile en dashboard













