FW Tools for Elementor Forms

Beschrijving

Blijf je formulieren bouwen in Elementor en beheer de beveiliging ervan vanaf één instellingenpagina. De plugin controleert inzendingen op de achtergrond zonder bezoekers te vragen een CAPTCHA op te lossen. Je kunt afzonderlijke controles in- of uitschakelen op basis van wat bij je site past.

Wanneer een inzending wordt geweigerd, helpt de spamlog je te begrijpen waarom. Gebruik het om herhaalde pogingen te onderzoeken of door bezoekers gemelde problemen op te lossen.

De optionele bevestigingsstap heeft twee doelen: bezoekers kunnen hun details vóór verzending beoordelen en de extra interactie vormt een extra hindernis voor geautomatiseerde inzendingen. De ingestelde formulieracties, zoals het verzenden van een e-mail, worden pas na bevestiging uitgevoerd. Je kiest zelf welke formulieren deze stap gebruiken.

De plugin vereist Elementor en Elementor Pro met de formulierwidget. Het is geen zelfstandige formulierbouwer.

Functies

  • Browserverificatie zonder extra CAPTCHA-opdracht.
  • Controles op ontbrekende pagina-informatie, ontbrekende of ongeldige tokens en te snel uitgevoerde inzendingen.
  • Honeypot- en JavaScript-verzendcontroles.
  • Tijdelijke namen voor e-mailvelden wanneer browserverificatie actief is.
  • Instellingen om afzonderlijke beveiligingscontroles in of uit te schakelen.
  • Snelheidsbeperking voor IP- en e-mailadressen na herhaalde verdachte inzendingen.
  • Optionele integratie met WP Armour voor spamregistratie en snelheidsbeperking.
  • Een optionele bevestigingsstap met een instelbare titel per formulier.
  • Een lokaal spamlog met recente vermeldingen in het WordPress beheer en een downloadbaar JSON Lines bestand.
  • Optionele landdetectie met Country.is.
  • Een optie om plugininstellingen en opgeslagen gegevens bij het verwijderen van de plugin te wissen.

Spamlog

Loggen is standaard ingeschakeld en kan onafhankelijk van de snelheidsbeperking worden uitgeschakeld. Het uitschakelen van loggen verwijdert bestaande vermeldingen niet.

Vermeldingen kunnen het tijdstip van inzending, de formuliernaam, naam, het e-mailadres, IP-adres, de landcode, de berichtsamenvatting en de reden van weigering bevatten. De berichtsamenvatting is beperkt tot 125 tekens, waarbij witruimte en regeleinden voor betere leesbaarheid worden samengevoegd.

Het log bewaart standaard de laatste 500 vermeldingen. Oudere vermeldingen worden verwijderd wanneer de limiet wordt overschreden; vermeldingen verlopen niet op basis van hun leeftijd. Ontwikkelaars kunnen het maximumaantal vermeldingen aanpassen met het filter fw_tfe_spam_log_limit.

De log wordt als JSON Lines bestand opgeslagen in de folder fw-tfe-logs binnen de WordPress uploads folder. Vermeldingen in de spamlog worden niet in de WordPress database opgeslagen.

Snelheidsbeperking voor IP- en e-mailadressen

Snelheidsbeperking kan in de plugininstellingen worden in- of uitgeschakeld. Sla de gekozen instelling op voordat je deze gebruikt. Indien ingeschakeld gebruikt de functie een afzonderlijke tabel in de bestaande WordPress-database.

De tabel bewaart afzonderlijke tellers voor IP-adressen en hashes van genormaliseerde e-mailadressen, samen met het begin van elke telperiode en het einde van een eventuele blokkering. E-mailadressen worden niet als leesbare tekst in deze tabel opgeslagen. Namen en berichten worden er niet in opgeslagen.

Drie verdachte pogingen vanaf hetzelfde IP-adres, of vijf met hetzelfde e-mailadres, binnen vijf minuten activeren een blokkering van één uur. Verdere pogingen tijdens die blokkering verlengen deze niet. Gewone veldvalidatiefouten en verlopen verificatietokens tellen niet mee voor de limiet.

Verlopen records worden tijdens volgende formulieraanvragen in batches verwijderd. De opschoning is niet afhankelijk van WP-Cron. Het uitschakelen van snelheidsbeperking stopt de handhaving, maar laat de tabel staan.

Bevestiging vóór verzending

Schakel ‘Bevestiging vereisen vóór verzending’ in bij de opties van een Elementor formulier om bezoekers hun details te laten beoordelen voordat de ingestelde formulieracties worden uitgevoerd. Je kunt de titel van de bevestiging per formulier aanpassen. Deze functie is standaard uitgeschakeld.

Dit is een beoordelingsstap op de pagina, geen verificatie van het e-mailadres. Formulieren met upload velden slaan deze stap over en gaan verder via de normale Elementor inzendflow.

Inzendingen in afwachting worden tijdelijk in een afzonderlijke databasetabel opgeslagen, inclusief formulierveldgegevens, formulier- en pagina-ID’s en formuliermetadata. Een bevestiging is 15 minuten geldig en kan slechts eenmaal worden gebruikt. Bevestigde gegevens blijven opgeslagen tot de opschoning; het annuleren van een nog niet opgeëiste bevestiging verwijdert de bijbehorende gegevens.

Verlopen gegevens worden verwijderd door een WP-Cron-taak die elk uur wordt uitgevoerd. De daadwerkelijke verwijdering kan later plaatsvinden, afhankelijk van wanneer WordPress geplande taken uitvoert. De tijdelijke opslag van bevestigingen staat los van spamregistratie.

WP Armour integratie

Wanneer WP Armour actief is en de integratie is ingeschakeld, kunnen de weigeringen van Elementor formulieren in de spamlog en de snelheidsbeperking van deze plugin worden opgenomen. Spamregistratie en snelheidsbeperking moeten elk afzonderlijk zijn ingeschakeld om hun functies toe te passen.

WP Armour is optioneel en wordt niet met deze plugin meegeleverd. Het uitschakelen van de integratie schakelt de beveiliging van WP Armour zelf niet uit.

Externe diensten

Country.is

Country.is is een optionele IP-geolocatiedienst die wordt gebruikt om een landcode voor een vermelding in de spamlog op te halen. De dienst is standaard uitgeschakeld en wordt alleen gebruikt nadat een sitebeheerder Country.is bij de instelling voor landdetectie heeft geselecteerd.

Bij het loggen van een geweigerde inzending met een geldig IP-adres stuurt de plugin dat adres in een HTTPS-aanvraag naar https://api.country.is/{ip}. Ingevoerde namen, e-mailadressen en bericht content worden niet in deze opzoekactie opgenomen. Net als bij andere HTTP-aanvragen vanaf de server ontvangt de dienst ook de verbinding van je webserver.

Voor Country.is is geen API-sleutel vereist. Volgens de site van Country.is is de API gratis voor commercieel gebruik, zijn de gegevens afkomstig van MaxMind GeoLite2 en Cloudflare-geolocatie en worden API aanvragen niet door de dienst gelogd.

Country.is publiceert momenteel geen afzonderlijke pagina’s met gebruiksvoorwaarden of een privacybeleid. Daarom kunnen er geen rechtstreekse links naar zulke pagina’s worden gegeven. De door Country.is gepubliceerde informatie over de dienst, gebruiksvoorwaarden en privacy is beschikbaar op de website:

Country.is

Privacy en gegevensopslag

Wanneer loggen is ingeschakeld, slaat de plugin de in het onderdeel Spamlog genoemde persoonsgegevens op je server op. Wanneer snelheidsbeperking is ingeschakeld, worden IP-adressen, hashes van genormaliseerde e-mailadressen en de tijdelijke status van de snelheidsbeperking in een speciale databasetabel opgeslagen.

Wanneer de bevestigingsstap wordt gebruikt, worden verzonden formuliervelden en metadata tijdelijk in een afzonderlijke databasetabel opgeslagen, samen met een hash van het bevestigingstoken, een vervaltijd en of de bevestiging is gebruikt. Deze opslag is niet beperkt tot de korte berichtsamenvatting die in het spamlog wordt bewaard.

Alleen de optionele landdetectie stuurt het IP-adres van een bezoeker naar Country.is. Vermeld het gebruik van deze functies waar nodig in de privacy-informatie van je site.

De spamlog heeft een beperking voor vermeldingen in plaats van een leeftijdsbeperking. Logbestanden voor snelheidsbeperking komen in aanmerking voor verwijdering nadat hun telperiode en eventuele blokkering zijn verlopen; fysieke verwijdering vindt plaats tijdens latere formulieraanvragen. Bevestigingsrecords verlopen na 15 minuten en worden verwijderd door de hierboven beschreven geplande opschoning.

Schermafbeeldingen

Installatie

Voor deze plugin moeten zowel Elementor als Elementor Pro geïnstalleerd en actief zijn.

  1. Upload de plugin folder naar /wp-content/plugins/ en activeer FW Tools for Elementor Forms in WordPress.
  2. Open Tools > Elementor Forms en selecteer de instellingen tab.
  3. Beoordeel de beveiligingsinstellingen en sla je keuzes voor spamregistratie, snelheidsbeperking voor IP- en e-mailadressen en landdetectie op.
  4. Controleer de browserverificatie op de tab Informatie en gebruik indien nodig ‘Endpoint testen’ of ‘Opnieuw testen’.
  5. Schakel eventueel ‘Bevestiging vereisen vóór verzending’ in bij de opties van afzonderlijke Elementor-formulieren.
  6. Verzend een test via je Elementor formulier en controleer of normale inzendingen nog steeds werken.

Landdetectie is optioneel en standaard uitgeschakeld. De bevestigingsstap blijft uitgeschakeld totdat deze voor een afzonderlijk formulier wordt ingeschakeld.

FAQ

Werkt dit met de gratis versie van Elementor?

De plugin werkt met de formulierwidget van Elementor Pro. Naast Elementor is Elementor Pro vereist.

Moet ik mijn formuliervelden aanpassen?

Stel de ID van het betreffende veld in Elementor in op name om een naam in het spamlog vast te leggen. Dit verwijst naar de veld-ID, niet naar het zichtbare label.

De plugin gebruikt het eerste ingevulde e-mailveld en het eerste ingevulde tekstgebied voor het gelogde e-mailadres en bericht. De veld-ID’s hiervan mogen verschillen. Formulieren zonder deze velden kunnen nog steeds worden gebruikt; de bijbehorende logwaarden blijven leeg.

Logt de plugin iedere formulierinzending?

Nee. Indien ingeschakeld registreert het spamlog weigeringen door de controles van deze plugin op pagina-informatie, verzending, de honeypot, browserverificatie en tijdelijke e-mailveldnamen. Het kan ook weigeringen van WP Armour registreren wanneer de integratie is ingeschakeld.

Geslaagde inzendingen worden niet aan het spamlog toegevoegd. Aanvragen die worden geweigerd omdat een IP-adres of e-mailadres al is geblokkeerd, maken geen extra vermeldingen aan. De optionele bevestigingsstap slaat formuliergegevens in afwachting afzonderlijk op, ook wanneer spamregistratie is uitgeschakeld.

Wat gebeurt er als iemand een formulier lange tijd open laat staan?

Tokens voor browserverificatie verlopen na twee uur. Een verlopen token zorgt ervoor dat de inzending met een formulierfout wordt geweigerd. Deze weigeringen kunnen worden gelogd, maar tellen niet mee voor een blokkering door de snelheidsbeperking.

De optionele bevestigingsstap heeft een afzonderlijke geldigheidsduur van 15 minuten.

Blokkeert de snelheidsbeperking iedere bezoeker die dat IP-adres gebruikt?

Ja. IP-limieten gelden voor alle formulieren op de site, waardoor bezoekers die een verbinding delen ook een blokkering kunnen delen. E-maillimieten gelden eveneens voor alle formulieren en gebruiken het opgegeven e-mailadres onafhankelijk van het IP-adres. Een blokkering van een van beide kenmerken verhindert verzending.

Kan ik snelheidsbeperking zonder de spamlog gebruiken?

Ja. Snelheidsbeperking heeft een eigen databasetabel en werkt onafhankelijk van spamregistratie.

Blokkeert landdetectie bepaalde landen?

Nee. Er wordt een landcode aan vermeldingen in het spamlog toegevoegd om geweigerde inzendingen te helpen analyseren. Blokkeren op basis van land is niet inbegrepen.

Wat gebeurt er wanneer het token endpoint niet beschikbaar is?

Tokenverificatie wordt alleen afgedwongen wanneer de plugin controle van het REST endpoint rapporteert dat het endpoint beschikbaar is. Andere ingeschakelde controles, waaronder die op ontbrekende pagina-informatie, de honeypot, verzendcontrole en snelheidsbeperking, kunnen nog steeds worden toegepast. Tijdelijke namen voor e-mailvelden zijn afhankelijk van browserverificatie.

Wat gebeurt er wanneer ik de plugin verwijder?

Standaard blijven opgeslagen instellingen en gegevens behouden. Schakel vóór het verwijderen van de plugin de optie in om alle plugininstellingen en het spamlog te verwijderen als je wilt dat deze bij het verwijderen worden gewist. Hiermee worden ook de tabellen voor snelheidsbeperking en bevestigingen en de bijbehorende instellingen verwijderd.

Het deactiveren van de plugin of uitschakelen van een functie verwijdert de opgeslagen gegevens niet. Bij deactivering stopt de geplande opschoning van bevestigingen.

Beoordelingen

Er zijn geen beoordelingen voor deze plugin.

Bijdragers & ontwikkelaars

“FW Tools for Elementor Forms” is open source software. De volgende personen hebben bijgedragen aan deze plugin.

Bijdragers

“FW Tools for Elementor Forms” is vertaald in 1 locale. Dank voor de vertalers voor hun bijdragen.

Vertaal “FW Tools for Elementor Forms” in je eigen taal.

Interesse in ontwikkeling?

Bekijk de code, haal de SVN repository op, of abonneer je op het ontwikkellog via RSS.

Changelog

0.3.2

  • Added: Optional detection of random-looking names in the field with ID “name”. Blocked attempts are logged as “random_name” and count toward rate limiting.
  • Fixed: WP Armour compatibility with the confirmation step. Initial submissions remain protected by WP Armour; confirmed submissions skip its repeated check after successful single-use token validation.

0.3.1

  • Added Dutch translations
  • Added assetts (icon and banner)

0.3.0

  • Een optionele bevestigingsstap toegevoegd, zodat bezoekers hun details vóór verzending kunnen beoordelen.
  • Een honeypot en aanvullende formuliercontroles in de browser toegevoegd.
  • Tijdelijke namen voor e-mailvelden toegevoegd voor browserverificatie.
  • Uitgebreide beperking om verdachte inzendingen te volgen op zowel IP-adres als e-mailadres.
  • Integratie met WP Armour toegevoegd om weigeringen van Elementor formulieren op te nemen in spamregistratie en snelheidsbeperking.
  • Instellingen toegevoegd om afzonderlijke beveiligingscontroles in of uit te schakelen.
  • Spamregistratie uitgebreid met aanvullende weigeringsredenen en de formuliernaam.
  • De pluginnaam wordt geüdatet naar FW Tools for Elementor Forms.
  • Documentatie geüpdatet voor externe diensten, tijdelijke gegevensopslag en gegevensverwijdering.

0.2.0

  • Browserverificatie voor Elementor Pro formulieren toegevoegd.
  • Lokale spamregistratie met weergave in het beheer en downloadmogelijkheid toegevoegd.
  • Optionele landdetectie via Country.is toegevoegd.
  • Optionele IP-snelheidsbeperking en opschoning van verlopen gegevens toegevoegd.
  • Instellingen toegevoegd voor loggen, landdetectie, snelheidsbeperking en het verwijderen van gegevens bij de-installatie.