Na man kann reCAPTCHA auch mal testweise deaktivieren und erstmal schauen, ob und wieviel Spam überhaupt über die Formulare reinkommt.
Ein günstiger Workaround wäre bei geringem Spam-Aufkommen dann ein Spamfilter bei deinem E-Mail-Provider.
Die selbstentwickelten Bot-Mensch-Unterscheidungsscripts sind halt nur solange sicher, bis sie geknackt werden.
Das ist bei einer Massensoftware wie dem JTL-Shop nicht so einfach 😉 Das unsichtbare Token aus dem Shop3 war lange Zeit "sicher", bis es dann von einem Spambot gezielt "geknackt" wurde und wieder tonnenweise SPAM reinkam.
"Sicher" wäre es, bei jedem Shop eigene, individuelle Sicherheitsfragen z.B. über ein Plugin einfache Textfragen, individuelle Bilderrätsel etc zu implementieren. Oder versteckte individuelle Formularfelder, die NICHT ausgefüllt werden dürfen.
Das hält dann eine Weile und umso länger, je weniger Shops diese Mechanismen nutzen.