Was bedeutet „Kopie an Absender“ (Mail 2 / CC-to-Sender)?
Viele Formular-Plugins (Contact Form 7 „Mail (2)“, WPForms, Gravity Forms Notifications etc.) bieten die Option, dem Formular-Absender automatisch eine Bestätigungskopie der eingegebenen Nachricht zuzustellen.
Warum ist das ein Missbrauchsrisiko?
Der Server verschickt die Kopie an eine vom Website-Besucher frei eingegebene E-Mail-Adresse, ohne dass diese vorher verifiziert wird. Damit wird der Mailversand-Mechanismus faktisch zu einem offenen Formular-zu-Mail-Relay: Der eigentliche Inhalt des Formulars ist für den Spammer irrelevant – er nutzt nur die Funktion, eine beliebige Zieladresse mit von deinem Server generiertem Traffic zu fluten.
Wie läuft der Missbrauch konkret ab?
- Ein Bot befüllt das Formular automatisiert (kein Honeypot/CAPTCHA vorhanden oder umgangen) und trägt als „E-Mail des Absenders“ die Zieladresse eines Spam-Opfers ein.
- Der Server (
wp_mail()/PHPmail()oder SMTP-Relay) verschickt daraufhin die „Kopie an Absender“ – de facto an das Opfer, nicht an den echten Formularnutzer. - Wiederholung in hoher Frequenz = der Server wird als Spam-Quelle genutzt, ohne dass ein Angreifer eigene SMTP-Infrastruktur braucht.
Welche Folgen hat das für Domain und Server?
- Reputationsverlust der Absender-Domain/IP bei Spamhaus, SORBS, Microsoft SNDS etc.
- SPF/DKIM/DMARC-konforme Mails werden trotzdem als Spam eingestuft, sobald Volumen/Verhaltensmuster auffallen.
- Bei geteilter Server-IP (Shared Hosting) trifft die Blacklistung alle Kunden auf demselben Mailserver.
- Erhöhtes Bounce-Aufkommen, das legitime Zustellungen (Rechnungen, Passwort-Reset) zusätzlich gefährdet.
Was ist die empfohlene Alternative?
- „Kopie an Absender“ komplett deaktivieren, sofern nicht zwingend nötig.
- Nur eine "Wir haben deine E-Mail erhalten" Benachritigung versenden, sofern der Hinweis auf der Homepage nicht ausreichend ist.
