Bo masz atak typu xhr na kontroler lub curl. Wtedy formularz jako tpl i zabezpieczenie Google nie zadziała.Rozwiązanie jest proste przeróbka kontrolera tak, by sprawdzał token z formularza oraz dodanie do htaccess:
RewriteCond %{QUERY_STRING} ^controller=contact$
RewriteRule ^(.*)\.php$ - [L,R=404]