FAQ

„Kopie an Absender" bei WordPress-Kontaktformularen – Sicherheitsrisiko

Was bedeutet „Kopie an Absender“ (Mail 2 / CC-to-Sender)?

Viele Formular-Plugins (Contact Form 7 „Mail (2)“, WPForms, Gravity Forms Notifications etc.) bieten die Option, dem Formular-Absender automatisch eine Bestätigungskopie der eingegebenen Nachricht zuzustellen.

Warum ist das ein Missbrauchsrisiko?

Der Server verschickt die Kopie an eine vom Website-Besucher frei eingegebene E-Mail-Adresse, ohne dass diese vorher verifiziert wird. Damit wird der Mailversand-Mechanismus faktisch zu einem offenen Formular-zu-Mail-Relay: Der eigentliche Inhalt des Formulars ist für den Spammer irrelevant – er nutzt nur die Funktion, eine beliebige Zieladresse mit von deinem Server generiertem Traffic zu fluten.

Wie läuft der Missbrauch konkret ab?

  1. Ein Bot befüllt das Formular automatisiert (kein Honeypot/CAPTCHA vorhanden oder umgangen) und trägt als „E-Mail des Absenders“ die Zieladresse eines Spam-Opfers ein.
  2. Der Server (wp_mail()/PHP mail() oder SMTP-Relay) verschickt daraufhin die „Kopie an Absender“ – de facto an das Opfer, nicht an den echten Formularnutzer.
  3. Wiederholung in hoher Frequenz = der Server wird als Spam-Quelle genutzt, ohne dass ein Angreifer eigene SMTP-Infrastruktur braucht.

Welche Folgen hat das für Domain und Server?

  • Reputationsverlust der Absender-Domain/IP bei Spamhaus, SORBS, Microsoft SNDS etc.
  • SPF/DKIM/DMARC-konforme Mails werden trotzdem als Spam eingestuft, sobald Volumen/Verhaltensmuster auffallen.
  • Bei geteilter Server-IP (Shared Hosting) trifft die Blacklistung alle Kunden auf demselben Mailserver.
  • Erhöhtes Bounce-Aufkommen, das legitime Zustellungen (Rechnungen, Passwort-Reset) zusätzlich gefährdet.

Was ist die empfohlene Alternative?

  • „Kopie an Absender“ komplett deaktivieren, sofern nicht zwingend nötig.
  • Nur eine "Wir haben deine E-Mail erhalten" Benachritigung versenden, sofern der Hinweis auf der Homepage nicht ausreichend ist.
  • 0 Benutzer fanden dies hilfreich
War diese Antwort hilfreich?

Verwandte Beiträge

Plesk: Schutz vor Spam

Loggen Sie sich im Plesk an, die Daten haben Sie per Email bekommen bzw. können im Kundencenter...

Plesk: Ändern der Postfachgröße

Wenn Sie die Postfachgröße für ein E-Mail-Konto ändern wollen, müssen Sie folgende Schritte...

Zugriff via Webmail

Für den Zugriff auf Ihr Postfach via Webmail führen Sie einen der folgenden Schritte aus: -...

Welche Port's benutzt Plesk?

Folgende Port's werden von Plesk zur Verfügung gestellt und stehen für die Verwendung von...

Umstellung von POP- zu einem IMAP-Konto

In diesem Artikel erklären wir ihnen die Vorteile von IMAP. IMAP ist ein E-Mail-Protokoll welches...