Aplica a: Web Hosting y WordPress Hosting · Tiempo estimado: lectura
Si tu sitio web envía correos desde formularios de contacto, reservas o presupuestos, la forma en que está configurado ese envío importa. Una configuración incorrecta puede hacer que tus correos terminen en spam, que tu dominio sea bloqueado o que tu formulario sea explotado para enviar spam masivo sin que te des cuenta.
Este artículo no aplica a SitioSimple, que tiene su propio sistema de envío interno.
Usá siempre SMTP autenticado
La función mail() de PHP envía correos sin autenticación: es insegura, fácil de falsificar y muchos servidores la bloquean directamente. Para que tus formularios envíen de forma confiable, tenés que configurar SMTP autenticado.
Configuración recomendada para Web Hosting en Donweb:
Host SMTP:
usuario.ferozo.com(el servidor que corresponde a tu cuenta)Puerto: 465
Seguridad: SSL/TLS
Usuario: tu dirección de correo completa (ej: [email protected])
Contraseña: la contraseña de esa cuenta de correo
Aunque el puerto 587 es el estándar general, en Web Hosting de Donweb la conexión más estable es el 465 con SSL.
Protegé tu formulario con CAPTCHA
Sin CAPTCHA, cualquier bot puede enviar cientos de mensajes por hora a través de tu formulario, lo que puede llevar tu IP a una lista negra. Las opciones más usadas son Google reCAPTCHA (v2 o v3) y Cloudflare Turnstile, que es más liviano y no requiere que el usuario haga nada.
No guardes la contraseña dentro del archivo del formulario
Si la contraseña del correo está hardcodeada en el mismo archivo PHP que procesa el formulario, cualquier persona con acceso al código puede verla.
En PHP: guardala en un archivo
config.phpseparado, idealmente fuera depublic_htmlEn ASP.NET: usá
Web.config(appSettings / mailSettings)
El campo From debe ser tu correo, no el del visitante
Cuando un visitante completa un formulario, es tentador poner su email en el campo From para que puedas responderle directamente. Eso causa problemas: el servidor lo detecta como spoofing (suplantación) y puede bloquear el mensaje.
La forma correcta es:
From: tu cuenta autenticada (ej: [email protected])
Reply-To: el email que ingresó el visitante
Así podés responder con un clic sin que el envío sea marcado como falsificado.
Sanitizá los datos antes de enviarlos
Los datos que el visitante ingresa en el formulario (nombre, email, mensaje) pueden contener código malicioso si no los filtrás. En PHP, usá htmlspecialchars() o filtros equivalentes antes de incluir esos datos en el cuerpo del correo.
Si usás WordPress
La mayoría de los problemas de envío en sitios WordPress vienen de plugins mal configurados o desactualizados. Tres reglas para evitarlos:
Usá plugins conocidos y mantenidos. Para formularios: Contact Form 7, WPForms o Gravity Forms. Evitá plugins desconocidos, desactualizados o "nulled" (pirateados) — estos últimos suelen incluir código malicioso de fábrica.
Un plugin por función. Tener dos plugins de SMTP o tres plugins de formularios genera conflictos que son difíciles de diagnosticar. Elegí uno para cada función y desinstalá los demás.
Mantené todo actualizado y limpio. Actualizá WordPress, el tema activo y todos los plugins regularmente. Eliminá los plugins que no uses, incluso si están desactivados — los plugins inactivos siguen siendo vulnerables a exploits si tienen código con fallas.
