Uno dei possibili incubi di chi gestisce un e-commerce e vuole ottimizzare le vendite online: svegliarsi con migliaia di ordini spam su WooCommerce, attività svolta da bot che hanno un unico obiettivo.

Ovvero, abbattere il tuo server. Se hai scelto un’infrastruttura solida come quella di Serverplan – dall’hosting con WooCommerce già installato a un VPS o magari un server dedicato – questo rischio si allontana.
Ma la preoccupazione di chi vuole sconfiggere gli ordini spam o falliti su WooCommerce resta. Come risolvere questo problema che intasa la casella di posta e mette a dura prova il database e le risorse dell’hosting?
Di default WooCommerce non ha strumenti adeguati – o almeno non abbastanza incisivi – per prevenire e bloccare gli ordini inviati dagli spammer con richieste fraudolente. Ecco perché e come devi intervenire.
Il primo passo per bloccare in modo sostanziale l’attività degli spammer che inondano il tuo e-commerce con ordini spam: devi prenderti cura della sicurezza del sito WordPress con un buon antispam. Ovvero un plugin che si occupi di bloccare le attività poco limpide da parte dei bot. Un hosting di qualità e con dei sistemi integrati, come ad esempio firewall e Bitninja, è il primo passo: poi devi pensarci tu. In che modo?
Ad esempio installando Spam protection, Honeypot, Anti-Spam by CleanTalk: si tratta di un’estensione completa, specifica per chi gestisce un sito di vendita online e pensato per anticipare gli spammer.
Puoi bloccare praticamente tutto: commenti indesiderati, ordini spam, registrazioni, prenotazioni e altri tipi di spam su WooCommerce. Puoi rimuovere commenti e user non reali, il tutto con la massima compatibilità.
Da leggere: plugin per attivare il firewall su WordPress
Sappiamo che se dai la possibilità di effettuare ordini a utenti non registrati aumenti di molto il rischio di ottenere numerosi ordini spam su WooCommerce. Quindi, dopo aver fatto le giuste valutazioni in termini flussi di acquisizione dei clienti, puoi intervenire in modo da limitare questa tendenza malsana.
WordPress e WooCommerce impediscono ai visitatori di acquistare i tuoi prodotti senza registrazione. In primo luogo, nel pannello di controllo di WordPress vai su Impostazioni, poi in Generali e su Membership.
Crea un negozio online in modo semplice e veloce
Togli la spunta da Chiunque può registrarsi e imponi la registrazione per gli acquisti, così i bot non possono creare ordini spam senza account e puoi anche tracciare chi ha generato acquisti falsi. Vai su WooCommerce, poi su Impostazioni e Guest Checkout e togli la spunta da Permetti di effettuare ordini senza un account.
Un punto da sottolineare: in alcuni casi puoi intervenire con un’azione chirurgica ed eliminare il problema alla radice. Gli attacchi con ordini spam vengono attivati per diversi motivi: a volte si tratta di un card testing per verificare se una carta di credito rubata è valida oppure no. Nel frattempo invadono il tuo shop.
A volte, invece, gli scanner alla ricerca continua di vulnerabilità sui siti web di ignari webmaster sono interessati un bug specifico sulla piattaforma WooCommerce. Che non sono rari. I bot spam, quindi, creano un ordine per testare determinati comportamenti nel processo di checkout, sperando di individuare la falla.
Se individui un IP che forza la mano con gli ordini falsi puoi attivare un blocco specifico. Oppure, se noti che gli attacchi arrivano da un paese non significativo per il tuo commercio puoi bloccare l’area geografica.

Il blocco IP può essere fatto direttamente dal cPanel (qui trovi la nostra guida) mentre per le attività che arrivano da determinati paesi puoi utilizzare dei firewall o usare servizi come Cloudflare che permettono di bloccare aree geografiche con un click (attenzione però a non penalizzare eventuali traffici virtuosi).
Ulteriore regola per evitare che il tuo account venga inondato da ordini spam e fraudolenti: devi attivare una verifica per evitare che i bot possano compilare i moduli di checkout e quelli di registrazione. Questo è uno dei metodi più semplici ed efficaci per combattere la piaga degli ordini spam. Quali soluzioni mettere in campo?
Plugin come Advanced Google reCAPTCHA o Google reCAPTCHA for WooCommerce funzionano bene ma ricorda sempre che per attivare queste verifiche devi registrarti presso la pagina reCAPTCHA Products che ti consente di avviare la verifica da sottoporre sul sito e-commerce. Come procedere? Prima di tutto vai su console.developers.google.com/apis/credentials e crea un nuovo progetto o selezionane uno esistente.
Clicca su reCAPTCHA e su Crea. Scegli v2 con la soluzione classica con “Non sono un robot, Inserisci il dominio del tuo sito (senza http/https) e salva Site Key e Secret Key da inserire nel cruscotto dei plugin.