
Kort svar: Bot Fight Mode skærer groft: alt, der ligner en bot, udfordres eller blokeres – og betalings-callbacks, uptime-overvågning, webhooks og apps er teknisk set bots. På gratis-planen kan tilstanden ikke finjusteres, så på en webshop bør den som regel være slukket og erstattes af målrettede WAF-regler. Tjek Security → Events for blokerede POST-requests til /wc-api/ og webhook-stier, hvis ordrer hænger som “afventer betaling”.
Bot Fight Mode lyder som en gratis vagthund – og på et rent indholdssite er den ofte harmløs. Men en webshop lever af automatiseret trafik: betalingsgatewayen melder tilbage, fragtsystemet henter ordrer, overvågningen tjekker oppetid, og regnskabssystemet synkroniserer. Når vagthunden ikke kan kende ven fra fjende, bider den også postbuddet.
Kontrolramme: WordPress 7.1, WooCommerce 11.0 og PHP 8.4.23 udgør versionsgrundlaget pr. 30. august 2026; Cloudflare-planernes funktioner er beskrevet pr. samme dato. Eksemplet i billedet er genskabt.
Tilstanden (under Security → Bots) udfordrer trafik, som Cloudflares botdetektion vurderer automatiseret. Cloudflares egne verificerede bots – Googlebot, Bingbot og andre på deres liste – slipper igennem. Problemet er alt det legitime, der ikke står på listen: mindre danske tjenester, betalingsgatewayens callback-servere, jeres eget overvågningsværktøj og mobilapps. På gratis-planen er der ingen undtagelsesmuligheder i selve tilstanden – den er tændt eller slukket.
Gå til Security → Events, og filtrér på tjenesten “Bot Fight Mode”. Sammenhold tidspunkterne med de fejlede callbacks eller falske alarmer – matcher de, er sagen bekræftet:

På en webshop på gratis-planen: sluk Bot Fight Mode, og byg beskyttelsen med værktøjer, du kan styre – så beholder du effekten uden bivirkningerne:
Balancen er på plads, når en testbetaling gennemføres og ordren skifter status korrekt, webhook-leveringsloggen viser 200-svar, overvågningen kører en uge uden falske alarmer – og Events samtidig viser, at login-stien stadig fanger botforsøg. Gør testbetalingen til fast rutine efter alle sikkerhedsændringer i Cloudflare: callbacken er den første, der rammes, og den sidste, man opdager.
Nej – den er et groft værktøj, ikke din eneste beskyttelse. WAF-regler, rate limiting og challenges på de rigtige stier stopper det samme misbrug, uden at ramme shoppens legitime automatik.
Google, Bing og andre store crawlere står på Cloudflares liste over verificerede bots og behandles særskilt. Det er alle de små, uverificerede – men legitime – tjenester, der fænges.
I gatewayens tekniske dokumentation – de fleste offentliggør deres callback-IP-områder. Alternativt kan skip-reglen målrettes stien (fx /wc-api/gatewayens-id/), som callbacks bruger.