Guía para decidir mejor

Cómo comprobar si una web está enviando spam

El dominio en From no demuestra que tu servidor haya enviado el mensaje.

Un aviso de spam saliente no indica automáticamente que WordPress esté infectado: puede proceder de un buzón comprometido, una contraseña SMTP expuesta, un formulario abusado o una aplicación del servidor. Determina qué sistema envió los mensajes antes de cambiar DNS o eliminar archivos. Mientras investigas, protege destinatarios y conserva la trazabilidad.

Confirma el flujo que envía

Guarda una muestra de cabeceras completas y fecha de un mensaje sospechoso, sin difundir direcciones privadas. Distingue From visible, servidor que lo entregó, cuenta autenticada y resultado de SPF/DKIM. Revisa cola y logs del servicio de correo, registros SMTP de WordPress, buzones, cron y mensajes del proveedor. El dominio que figura en From puede estar suplantado; no demuestra que tu servidor envió.

Contén según el origen

  1. Si un buzón envía sin autorización, suspende su acceso saliente temporalmente, cambia contraseña desde un equipo confiable y revoca sesiones y tokens.
  2. Si WordPress usa credenciales SMTP filtradas, rota esas claves y revisa plugins, formularios, cuentas y logs. No publiques el secreto en un ticket.
  3. Si el formulario genera correos masivos, limita envíos y añade controles antiabuso sin bloquear solicitudes legítimas de clientes.
  4. Si hay scripts desconocidos o tareas sospechosas, sigue la investigación de la posible infección; borrar un fichero no demuestra recuperación.

Ejemplo: los rebotes mencionan tu dominio, pero los logs de salida no muestran envíos y SPF falla desde otra red. Investiga suplantación y autenticación de dominio antes de culpar al hosting. Si, por el contrario, la cola local crece con un usuario SMTP concreto, prioriza esa credencial.

Verifica la recuperación

Comprueba que cesa el volumen anómalo, que los mensajes legítimos de formularios y pedidos salen y que no quedan credenciales expuestas. Revisa SPF, DKIM y DMARC para autorizar emisores y observar suplantación, sin prometer bandeja de entrada. Para separar avisos de la web y correo humano, consulta la arquitectura recomendada. Pide revisión del flujo saliente con cabeceras saneadas y horarios.