# Mon site envoie des e-mails que je n’ai pas écrits

> Des clients signalent avoir reçu un message publicitaire ou une relance suspecte venant de votre domaine, ou votre hébergeur signale un volume d’envoi anormal : la fonction d’envoi d’e-mails de votre CMS est utilisée à votre insu.

- Source canonique : [https://allaux.fr/securite/mon-site-envoie-des-emails-que-je-n-ai-pas-ecrits](https://allaux.fr/securite/mon-site-envoie-des-emails-que-je-n-ai-pas-ecrits)
- Langue : FR
- Dernière mise à jour : 2026-08-03

## Réponse directe

> Demandez à votre hébergeur la file d’attente de messagerie et le journal d’envoi du compte : l’en-tête X-PHP-Originating-Script, lorsqu’il est présent, désigne le script PHP qui a produit chaque message et vous mène au fichier injecté. Videz ensuite la file avant qu’elle ne se déverse. Changer le mot de passe SMTP ne règle rien si l’envoi part de votre propre serveur.

## Les signes d’un envoi détourné

- Un client vous transfère un e-mail publicitaire ou de phishing qui semble venir de votre adresse de contact ou de commande
- L’hébergeur envoie un avertissement pour dépassement d’un quota d’envoi quotidien, alors que votre volume habituel de confirmations de commande est stable
- Des e-mails de mots de passe oubliés ou de confirmation de commande n’arrivent plus, parce que votre domaine a été mis en liste noire par les fournisseurs de messagerie à cause du spam envoyé en parallèle
- Le journal d’envoi du CMS (quand il existe) montre des centaines de messages sur une courte période, à des adresses que vous ne reconnaissez pas comme clients
- Une réponse automatique de type « adresse inconnue » (bounce) revient en masse dans une boîte que vous consultez rarement

## Pourquoi la fonction d’envoi native devient une cible

PrestaShop, comme la plupart des CMS e-commerce, dispose d’une fonction d’envoi d’e-mails intégrée, utilisée en permanence pour les confirmations de commande, les mots de passe oubliés, les notifications de suivi. Cette fonction s’appuie sur la configuration du serveur (souvent la fonction PHP native mail() ou un serveur SMTP configuré dans le back-office) et sur la réputation du nom de domaine du site.

C’est justement cette réputation qui rend la fonction intéressante à détourner. Un domaine e-commerce établi, avec un historique d’envoi légitime, passe plus facilement les filtres antispam qu’un domaine tout neuf créé pour l’occasion. Selon la nature exacte de la faille en cause, un formulaire mal validé sur le site public peut suffire à injecter des destinataires ou du contenu supplémentaires dans un e-mail envoyé par le CMS, sans qu’aucun accès administrateur ne soit nécessaire : c’est le mécanisme général derrière une bonne partie des abus de ce type, indépendamment du détail technique propre à chaque cas.

Dans d’autres cas, un accès administrateur compromis permet directement d’utiliser les modèles d’e-mails du CMS ou une extension d’envoi en masse (newsletter, marketing) installée pour un usage légitime, pour diffuser du contenu qui n’a rien à voir avec votre activité.

Dans les deux cas, le point commun est le même : ce n’est pas votre boîte e-mail personnelle qui est compromise, mais le serveur qui envoie en votre nom. Changer votre mot de passe de messagerie ne change rien au problème.

## SPF, DKIM et DMARC ne bloquent pas ce type d’abus

> Ces protections authentifient les e-mails envoyés depuis votre domaine, elles ne les empêchent pas d’être envoyés si c’est votre propre serveur qui les génère. Elles limitent en revanche l’usurpation de votre domaine par un tiers externe, ce qui est un problème différent.

## Comment confirmer l’origine de l’envoi

1. **Consulter les journaux d’envoi du serveur** — La plupart des hébergeurs conservent un journal des e-mails sortants (souvent nommé exim_mainlog ou équivalent) qui montre l’expéditeur, le destinataire et l’heure de chaque envoi, indépendamment de ce que le CMS enregistre lui-même.
2. **Comparer avec le volume de commandes réel** — Un écart net entre le nombre de commandes passées et le nombre d’e-mails sortants sur la même période confirme qu’une source d’envoi supplémentaire existe.
3. **Vérifier les formulaires publics du site** — Tout formulaire qui déclenche un e-mail (contact, devis, avis client) est un point à examiner en priorité, en particulier s’il a été ajouté par une extension tierce.
4. **Vérifier la réputation du domaine** — Des outils gratuits de vérification de réputation d’adresse IP et de domaine indiquent si votre domaine a déjà été signalé comme source de spam par les fournisseurs de messagerie.

## Pages liées

- **Sécurité e-commerce et nettoyage de site piraté** — La méthode complète d’intervention quand la fonction d’envoi n’est qu’un symptôme parmi d’autres. ([/services/securite](/services/securite))
- **Sécuriser sa boutique après un piratage** — La check-list dans l’ordre : accès coupé, mots de passe changés, fichiers et base nettoyés. ([/securite/se-proteger-apres-un-nettoyage](/securite/se-proteger-apres-un-nettoyage))

## FAQ

### Faut-il changer le mot de passe de ma boîte e-mail personnelle ?

Cela ne suffit pas si l’envoi part du serveur du site et non de votre messagerie. Il faut d’abord confirmer l’origine réelle avant d’agir sur le mauvais maillon.

### Mon domaine peut-il être mis en liste noire à cause de ça ?

Oui, c’est une conséquence fréquente. Un volume de spam détecté depuis votre domaine peut faire chuter la délivrabilité de tous vos e-mails légitimes, y compris les confirmations de commande.

### Est-ce que ça veut dire que mon compte administrateur est compromis ?

Pas nécessairement. Selon la faille en cause, un formulaire public mal protégé peut suffire à générer des envois sans qu’aucun accès administrateur n’ait été nécessaire.

### Comment savoir combien d’e-mails ont réellement été envoyés ?

Le journal d’envoi conservé par l’hébergeur donne le chiffre exact, indépendamment de ce que le CMS affiche dans son propre historique, qui peut être incomplet ou avoir été modifié.

### Une fois la faille corrigée, la réputation du domaine revient-elle automatiquement ?

Pas toujours immédiatement. Certains fournisseurs de messagerie appliquent une période d’observation avant de rétablir une délivrabilité normale, même après la fermeture de la faille.
