Was bedeutet „Kopie an Absender“ (Mail 2 / CC-to-Sender)?

Viele Formular-Plugins (Contact Form 7 „Mail (2)“, WPForms, Gravity Forms Notifications etc.) bieten die Option, dem Formular-Absender automatisch eine Bestätigungskopie der eingegebenen Nachricht zuzustellen.

Warum ist das ein Missbrauchsrisiko?

Der Server verschickt die Kopie an eine vom Website-Besucher frei eingegebene E-Mail-Adresse, ohne dass diese vorher verifiziert wird. Damit wird der Mailversand-Mechanismus faktisch zu einem offenen Formular-zu-Mail-Relay: Der eigentliche Inhalt des Formulars ist für den Spammer irrelevant – er nutzt nur die Funktion, eine beliebige Zieladresse mit von deinem Server generiertem Traffic zu fluten.

Wie läuft der Missbrauch konkret ab?

  1. Ein Bot befüllt das Formular automatisiert (kein Honeypot/CAPTCHA vorhanden oder umgangen) und trägt als „E-Mail des Absenders“ die Zieladresse eines Spam-Opfers ein.
  2. Der Server (wp_mail()/PHP mail() oder SMTP-Relay) verschickt daraufhin die „Kopie an Absender“ – de facto an das Opfer, nicht an den echten Formularnutzer.
  3. Wiederholung in hoher Frequenz = der Server wird als Spam-Quelle genutzt, ohne dass ein Angreifer eigene SMTP-Infrastruktur braucht.

Welche Folgen hat das für Domain und Server?

  • Reputationsverlust der Absender-Domain/IP bei Spamhaus, SORBS, Microsoft SNDS etc.
  • SPF/DKIM/DMARC-konforme Mails werden trotzdem als Spam eingestuft, sobald Volumen/Verhaltensmuster auffallen.
  • Bei geteilter Server-IP (Shared Hosting) trifft die Blacklistung alle Kunden auf demselben Mailserver.
  • Erhöhtes Bounce-Aufkommen, das legitime Zustellungen (Rechnungen, Passwort-Reset) zusätzlich gefährdet.

Was ist die empfohlene Alternative?

  • „Kopie an Absender“ komplett deaktivieren, sofern nicht zwingend nötig.
  • Nur eine "Wir haben deine E-Mail erhalten" Benachritigung versenden, sofern der Hinweis auf der Homepage nicht ausreichend ist.
War diese Antwort hilfreich? 0 Benutzer fanden dies hilfreich (0 Stimmen)