Emails et réputation · 8 min · publié le 22 décembre 2026 · mis à jour le 30 décembre 2026

L'adresse d'expéditeur du site a été utilisée pour spammer

contact@ et wordpress@ sont les From: classiques d’un site qui spam. Changez l’enveloppe, surveillez les réponses (des victimes vous écrivent). Une boîte pleine de retours (bounces) est un indice d’envoi — pas « un bug Gmail ».

Réponse directe

contact@ et wordpress@ sont des classiques. Changez l'enveloppe, surveillez les réponses (des victimes vous écrivent). Une boîte pleine de retours est un indice d'envoi.

contact@ utilisé spam expediteur wordpress spam return-path pirate

Ce que les victimes voient dans le From:

Le spam sorti de votre site porte souvent l’adresse que le CMS utilise par défaut : l’email admin WordPress, contact@, le From: du plugin SMTP. Les victimes répondent à cette adresse, ou cliquent « signaler ». Vous recevez la colère et les listes se nourrissent du From:.

Ce n’est pas forcément du spoof. Si le journal montre du volume, c’est votre enveloppe. Distinguez grâce aux en-têtes (Apple / spoof).

Changer le mot de passe de contact@ sans changer le From: du site : le prochain script réutilise la même identité. Deux gestes.

wordpress@, contact@, no-reply@

wordpress@nexiste souvent pas comme boîte : les bounces vont à l’enveloppe (Return-Path) ou nulle part. contact@ existe : elle explose. no-reply@ : les gens écrivent quand même, ou l’hébergeur crée un catch-all. Inventoriez les adresses du site (Réglages WP, Woo, CF7, Presta « contact », .env).

Un From: « Marie Dupont » + contact@ : l’humain paraît vrai. Après incident, un From: plus neutre et un canal téléphone dans le bandeau évitent le « encore un mail de Marie ».

Les alias (info@, devis@) : tous ceux utilisés par un plugin. Une feuille.

  • Email de l’admin CMS.
  • From: SMTP plugin.
  • To: et From: de chaque form.
  • Woo « adresse de l’expéditeur ».

La boîte qui se remplit de bounces

Des milliers de « user unknown », de DSN, de messages d’auto-reply : quelqu’un a envoyé à une liste. C’est une preuve de volume, une horloge (premier / dernier bounce), et un risque (ouvrir un bounce piégé). Traitez la boîte en lecture prudente, archivez, ne cliquez pas les liens des DSN douteux. Un échantillon de 20 sujets suffit à voir si c’est de la pharma, du « votre colis », ou vos vrais objets de devis mélangés à la rafale.

Une boîte pleine coupe parfois la réception des vrais devis. Libérez, filtrez, ou basculez temporairement vers une autre adresse annoncée au téléphone.

Les bounces après coupure doivent se tarir. S’ils continuent : autre script, autre serveur, ou délai des files. Recoupez le journal.

Changer l’enveloppe sans perdre les devis

Créez (ou utilisez) un expéditeur propre : `notifications@` ou un sous-domaine, SMTP authentifié, SPF/DKIM alignés. Pointez le CMS vers ça. Gardez contact@ en To: des forms si elle est tenable, ou une nouvelle boîte si contact@ est un champ de bataille. Mettez à jour les signatures mail et les mentions légales qui affichent encore l’ancien From: : les clients comparent, et un écart nourrit la méfiance après un phishing.

Annoncez le changement aux humains (standard). Un devis qui part d’une nouvelle adresse peut finir en spam le premier jour : prévenez (« vérifiez les indésirables, notre expéditeur change »).

Séparer promo / transactionnel : ne mettez pas la promo sur la nouvelle adresse neuve le jour 1.

Les réponses humaines (insultes, menaces, vrais clients)

Des inconnus répondent au spam. Une phrase unique : nous avons subi un abus, ignorez le message, nous n’avons pas besoin de votre mot de passe. Ne renvoyez pas un lien. Téléphone sur le site / la fiche. Formez aussi le standard : ces appels « je veux me désinscrire de vos pubs » sont souvent des victimes, pas des abonnés Mailchimp. Ne les ajoutez pas à une liste pour « réparer ».

Un vrai client qui a reçu le spam et un vrai devis : excusez, donnez le canal. Ne niez pas l’incident s’il est établi.

Menaces / rançon : ne payez pas. Trace, plainte si besoin. Pas un débat dans le fil du bounce.

Return-Path et alias

L’enveloppe n’est pas toujours le From: visible. Le plugin SMTP pose un Return-Path. C’est lui qui reçoit beaucoup de DSN. Vérifiez-le. Un catch-all @vous.fr reçoit tout : c’est bruyant et dangereux (vous acceptez des messages destinés à des alias inventés). Après incident, évitez le catch-all.

Les règles de transfert sur contact@ : un attaquant les aime. Lisez-les.

SPF : l’enveloppe doit matcher. Un nouveau From: sans màj SPF = fail.

Ne pas réutiliser tout de suite

contact@ comme From: promo : non pendant des semaines. Laissez-la en réception humaine si besoin, plus tard en From: transactionnel quand les listes refroidissent.

Recréer contact@ ailleurs (nouveau domaine) pour « fuir » : les clients écrivent encore à l’ancienne, et vous perdez l’historique. Un sous-domaine d’envoi suffit souvent.

Les listes se souviennent du From:. Orange : un nouvel expéditeur aide, pas un miracle le jour J.

Le même jour que SMTP et journal

Ordre : journal (preuve), coupure script, mots de passe boîtes + panel, nouveau SMTP, From: neuf pour le site, listes. Rate limit pour que ça ne recommence pas.

Guide WordPress si l’email admin était dans wp_options. Créer un espace si vous ne trouvez pas quel plugin pose le From:.

J+7 : bounces taris, From: encore le nouveau, pas de retour à wordpress@.

Symptôme : 8 000 DSN dans contact@, home propre, mail() encore ouvert, From: wordpress@vous.fr dans WP Mail.

Questions fréquentes

Je dois supprimer contact@ ?

+
Pas forcément. C’est souvent l’adresse publique. Changez-la comme From: d’envoi, surveillez-la, retirez le catch-all, changez le mot de passe. La supprimer casse les cartes de visite.

Les bounces veulent-ils dire que je suis blacklisté ?

+
Ils veulent dire que vous (ou quelqu’un avec votre enveloppe) avez envoyé à des adresses mortes / des pièges. Les listes viennent souvent ensuite. Coupez, puis delist si besoin.

Puis-je vider la boîte d’un coup ?

+
Après export d’un échantillon (preuves, dates). Vider sans copie perd l’horloge. Ne « répondez à tous » sur un bounce.

wordpress@ n’existe pas. Je dois le créer ?

+
Non pour « recevoir les bounces du passé ». Oui un vrai From: avec une boîte ou un ESP qui gère le Return-Path. L’adresse fantôme wordpress@ est un défaut à quitter.

Un client a répondu au spam et donné son RIB. Que faire ?

+
Lui : sa banque. Vous : comm claire, pas un second formulaire. Constat si le spam était vraiment parti de chez vous. Conseil si le volume de victimes est réel.
À lire ensuite
Journal d’envoi Emails blacklistés Newsletter vs transactionnel Guide emails Guide WordPress Déclarer mon site