Zum Inhalt springen

Spam-Schutz für Ihre Formulare

WP-ImmoMakler schützt alle Formulare des Plugins vor Spam: das Kontaktformular in der Exposé-Ansicht, das Suchauftrags-Formular, das Widerrufsformular sowie das Propstack-Suchprofil-Formular und die Propstack-Newsletter-Anmeldung.

Der Schutz ist in Stufen aufgebaut. Sie finden alle Einstellungen gebündelt im Backend Ihrer Website (wp-admin) unter WP-ImmoMakler → Einstellungen → Spam-Schutz.

Kein Spam-Schutz kann sicher unterscheiden, ob hinter einer Einsendung ein Mensch oder ein Bot steckt. Deshalb gilt in WP-ImmoMakler die Regel: Im Zweifel wird zugestellt.

Der Hintergrund ist eine einfache Abwägung. Eine Spam-Mail, die in Ihrem Postfach landet, kostet Sie wenige Sekunden. Eine echte Anfrage, die stillschweigend verworfen wird, kostet Sie im Zweifel einen Auftrag – und Sie erfahren nie davon. Die Voreinstellungen sind entsprechend gewählt.

Alle Formulare prüfen im Hintergrund auf typische Bot-Merkmale. Für Ihre Besucher ist davon nichts zu sehen oder zu bedienen.

Honeypot. Jedes Formular enthält ein zusätzliches Eingabefeld, das für Besucher unsichtbar ist. Ein Mensch sieht dieses Feld nicht und lässt es leer. Ein Spam-Bot, der das Formular maschinell ausliest, füllt es dagegen mit aus und verrät sich damit.

Herkunft. Jedes Formular erhält beim Aufruf ein signiertes Merkmal. Fehlt es oder passt die Signatur nicht, stammt die Anfrage nicht von einem regulär geöffneten Formular Ihrer Website – typisch für Bots, die ihre Daten direkt an die Adresse Ihrer Website senden, ohne die Seite je zu öffnen.

Ausfülldauer. Aus demselben Merkmal ergibt sich, wie lange das Ausfüllen gedauert hat. Wird ein Formular in weniger als drei Sekunden abgeschickt, war kein Mensch am Werk.

Diese Stufe ist immer aktiv und erfordert keine Einstellung. Sie können aber festlegen, was mit einer auffälligen Einsendung geschehen soll:

Die Anfrage wird Ihnen ganz normal zugestellt. Im Betreff steht zusätzlich [Spam-Verdacht], und am Anfang der Nachricht finden Sie einen kurzen Hinweis, warum die Einsendung auffällig war. Sie entscheiden selbst, ob es sich um Spam handelt.

Der Vorteil: Es geht keine echte Anfrage verloren. Das ist wichtiger, als es zunächst klingt – auch bei einem Menschen kann das unsichtbare Feld gefüllt werden, etwa wenn ein Passwort-Manager oder eine Browser-Erweiterung Formularfelder automatisch ausfüllt.

Für die technische Weiterverarbeitung enthält jede so markierte E-Mail zusätzlich die Kopfzeile X-ImmoMakler-Spam-Suspected. Ihr Wert nennt die Ursache: honeypot, origin oder speed. Damit können Sie in Ihrem E-Mail-Programm eine Regel anlegen, die verdächtige Anfragen automatisch in einen eigenen Ordner sortiert, statt sie zu löschen.

Anfragen, die Ihre Maklersoftware direkt erreichen

Abschnitt betitelt „Anfragen, die Ihre Maklersoftware direkt erreichen“

Anfragen über das Immobilien-Kontaktformular gehen nicht immer nur als E-Mail an Sie, sondern je nach Einrichtung auch direkt in Ihre Maklersoftware. Auch dort ist eine verdächtige Anfrage markiert, soweit der jeweilige Übertragungsweg das zulässt:

  • OpenImmo Feedback XML: Wenn Sie die Option XML anhängen aktiviert haben, beginnt das Feld anfrage in der XML-Datei mit dem Hinweis auf den Spam-Verdacht. So sieht ihn auch eine Maklersoftware, die die Anfrage aus der XML-Datei übernimmt.
  • ImmoScout24 Nachrichten-Manager: Der Hinweis steht am Anfang der Nachricht, die im Nachrichten-Manager ankommt.
  • CasaOne: Der Hinweis steht am Anfang der Nachricht, die an CasaOne übertragen wird.
  • Publimmo: Die Anfrage-E-Mail trägt wie oben beschrieben den Betreff-Zusatz [Spam-Verdacht], den Hinweis und die Kopfzeile X-ImmoMakler-Spam-Suspected.

Auch hier wird die Anfrage vollständig übertragen. Der Hinweis wird ihr lediglich vorangestellt.

Die Anfrage wird nicht zugestellt. Die absendende Person erhält stattdessen den Hinweis, dass sie versehentlich als Spam-Bot eingestuft wurde, verbunden mit der Bitte, Sie per E-Mail oder telefonisch zu kontaktieren.

Beim Suchauftrags-Formular gibt es nichts zu markieren – die einzige Mail geht an die Adresse im Formular, nicht an Sie. Dort wird deshalb bei einem eindeutigen Merkmal einfach keine Bestätigungsmail verschickt, unabhängig von dieser Einstellung. Der Bot erhält damit nichts; ein fälschlich erkannter Besucher kann es einfach erneut versuchen, denn ein unbestätigter Suchauftrag wird ohnehin verworfen.

Dasselbe gilt für die Propstack-Newsletter-Anmeldung: Bei einem eindeutigen Merkmal legt WP-ImmoMakler keinen Kontakt in Propstack an und lässt keine Double-Opt-In-Mail verschicken.

Diese Einstellung hält mehr Spam von Ihrem Postfach fern. Sie kann aber im Einzelfall eine echte Anfrage kosten – nämlich dann, wenn das unsichtbare Feld ohne Zutun des Besuchers gefüllt wurde. Wählen Sie sie deshalb erst, wenn die Markierung allein Ihnen zu viel Spam durchlässt.

Abgelehnt wird nur bei eindeutigen Merkmalen. Ein fehlendes Herkunftsmerkmal allein führt nie zu einer Ablehnung, sondern immer nur zu einer Markierung: Es kann auch daher rühren, dass Ihre Seite aus einem Cache ausgeliefert wurde, der noch von vor dem Update stammt. Daran ist Ihr Besucher unschuldig – und eine echte Anfrage darf daran nicht scheitern.

Zusätzlich prüft ein CAPTCHA, ob eine Anfrage von einem Menschen stammt. Voreingestellt ist ALTCHA; zur Wahl stehen außerdem sieben extern gehostete CAPTCHAs – captcha.eu, Cloudflare Turnstile, Friendly Captcha, hCaptcha und Google reCAPTCHA (v3, v2 mit Aufgabe, v2 unsichtbar) – sowie „Kein CAPTCHA (nur Stufe 1)”. Es lässt sich immer nur ein CAPTCHA gleichzeitig verwenden.

Bei ALTCHA löst der Browser Ihres Besuchers im Hintergrund eine automatisierte Rechenaufgabe, die Ihr eigener Server stellt und prüft – ohne Kontakt zu einem Drittanbieter und ohne Cookies. Für einen einzelnen Besucher ist der Aufwand unmerklich, für einen Bot, der massenhaft Formulare abschickt, summiert er sich zu einer echten Hürde. Anders als beim Honeypot wird eine fehlgeschlagene Prüfung immer abgelehnt – sie ist ein deutlich verlässlicheres Signal.

Die übrigen CAPTCHAs sind Drittanbieter-Dienste und übermitteln dafür Daten Ihrer Besucher an deren eigene Server; mehr dazu unter Datenschutzhinweis zu Drittanbietern weiter unten.

Beachten Sie, dass alle CAPTCHAs JavaScript voraussetzen: Besucher, bei denen JavaScript deaktiviert oder blockiert ist, können das Formular dann nicht mehr absenden. Legen Sie Wert darauf, dass auch diese Besucher Ihre Formulare absenden können, wählen Sie „Kein CAPTCHA (nur Stufe 1)”.

Scheitert ein Suchauftrag am CAPTCHA, protokolliert WP-ImmoMakler im Spam-Log (immomakler-spam-…log im Import-Verzeichnis), zusammen mit dem CAPTCHA-Anbieter und der Angabe, ob überhaupt eine Lösung mitgeschickt wurde. Einen Suchauftrag ohne Lösung lehnt WP-ImmoMakler ab, ohne beim Anbieter nachzufragen. Sie erscheint deshalb nur in diesem Protokoll und nicht in der Statistik Ihres CAPTCHA-Anbieters. Angenommene Suchaufträge zeigen im Backend, welche Prüfung sie bestanden haben (siehe Suchaufträge).

Alle Details zur Einrichtung finden Sie in der ALTCHA-Dokumentation beziehungsweise unter CAPTCHA-Anbieter.

Einige Formulare verschicken eine Mail an die Adresse, die im Formular eingetragen wurde: die Bestätigung eines Suchauftrags, die automatische Eingangsbestätigung des Kontaktformulars, die Eingangsbestätigung eines Widerrufs und die Double-Opt-In-Mail der Propstack-Newsletter-Anmeldung. Ohne Begrenzung ließe sich das missbrauchen, um ein fremdes Postfach mit solchen Mails zu überfluten.

WP-ImmoMakler begrenzt deshalb, wie viele solcher Mails von derselben IP-Adresse innerhalb einer Stunde verschickt werden. Die Werte werden von normalen Besuchern nicht erreicht.

Für Suchaufträge stellen Sie den Wert unter WP-ImmoMakler → Einstellungen → Spam-Schutz ein (Voreinstellung 5, 0 schaltet die Begrenzung ab). Für die Bestätigungsmails von Kontakt- und Widerrufsformular liegt die Grenze bei 10 pro Stunde und lässt sich über die Filter immomakler_contactform_confirmation_rate_limit und immomakler_widerruf_confirmation_rate_limit anpassen. Die Propstack-Newsletter-Anmeldung lässt 5 Anmeldungen pro Stunde zu; den Wert ändern Sie über den Filter immomakler_propstack_newsletter_rate_limit.

Dasselbe gilt für die Newsletter-Anmeldung im Kontaktformular: Kreuzt jemand dort die Anmeldung zum Propstack- oder Mailchimp-Newsletter an, verschickt der Newsletter-Dienst eine Bestätigungsmail an die eingetragene Adresse. Trägt die Einsendung ein eindeutiges Spam-Merkmal, unterbleibt die Anmeldung deshalb, unabhängig von der Einstellung unter „Stufe 1”. Außerdem sind höchstens 5 Anmeldungen pro Stunde und IP-Adresse möglich, gemeinsam für alle angebundenen Newsletter-Dienste; den Wert ändern Sie über den Filter immomakler_contactform_newsletter_rate_limit (0 schaltet die Begrenzung ab). Die Anfrage selbst erreicht Sie in beiden Fällen, es entfällt nur die Newsletter-Anmeldung.

Mit der Voreinstellung ALTCHA sowie mit „Kein CAPTCHA” laufen alle Stufen des Spam-Schutzes ausschließlich auf Ihrem eigenen Server. Es werden keine Daten an Dritte übertragen, keine Cookies gesetzt und keine Verhaltensdaten Ihrer Besucher erhoben.

Wählen Sie dagegen Cloudflare Turnstile, Friendly Captcha, hCaptcha oder Google reCAPTCHA, übermittelt Ihre Website zur Prüfung Daten Ihrer Besucher (u. a. deren IP-Adresse) an den Server des jeweiligen Anbieters. Bitte prüfen Sie, ob Sie den gewählten Anbieter in Ihre Datenschutzerklärung aufnehmen müssen. Bei Google reCAPTCHA werden diese Daten in die USA übertragen. Da die USA kein der EU gleichwertiges Datenschutzniveau bieten, kann dies ohne ausdrückliche Einwilligung der Nutzer DSGVO-rechtliche Risiken und mögliche Haftungsfragen mit sich bringen. Prüfen Sie vor der Wahl von Google reCAPTCHA daher, ob dies mit Ihrer Datenschutzerklärung vereinbar ist, und passen Sie diese bei Bedarf an.

captcha.eu, Cloudflare Turnstile, Friendly Captcha und hCaptcha positionieren sich alle ausdrücklich als datenschutzfreundlichere Alternativen zu Google reCAPTCHA. Auch hier gilt: Prüfen Sie deren aktuelle Datenschutzbestimmungen selbst, bevor Sie sich für einen Dienst entscheiden. captcha.eu verarbeitet die Daten ausschließlich in Österreich, und zwar in jedem Tarif; WP-ImmoMakler bindet den Dienst aus Datenschutzgründen bewusst über den direkten Weg zu diesen Servern ein, ohne das CDN dazwischen, das captcha.eu standardmäßig vorschaltet. Bei Friendly Captcha liefert WP-ImmoMakler das Widget-Skript von Ihrem eigenen Server aus statt über ein Content Delivery Network (CDN), sodass kein weiterer Anbieter hinzukommt; und mit der Einstellung „Friendly Captcha: Server-Region” lässt sich der Dienst auf EU-Server festlegen (nur in bestimmten Tarifen von Friendly Captcha verfügbar). Details zu allen sieben extern gehosteten CAPTCHAs finden Sie unter CAPTCHA-Anbieter.