Los hostings limitan mensajes por hora, dominio o cuenta para proteger su infraestructura del spam. Cuando PHP mail supera el umbral, las entradas pueden seguir guardándose mientras los emails se aplazan, rebotan o quedan en una cola local.
No aumentes simplemente el límite: determina primero si el volumen es legítimo o revela una web comprometida.
Confirma que se alcanzó el límite
Anota la hora del fallo y un destinatario sintético. Consulta log de entrega, cola, uso del panel y aviso del proveedor para identificar la política y el recuento exactos.
Aclara si la cuota se reinicia por hora natural, usa una ventana móvil o suma todos los dominios de la cuenta. Esta diferencia determina cuándo puede recuperarse el servicio y evita interpretar un descenso momentáneo como una reparación.
Distingue rechazo permanente de mensaje aplazado. Conserva ID de cola y códigos redactados antes de borrar o reintentar.
Un éxito del mail log puede significar únicamente que PHP entregó al sistema local.
Cuenta el correo comercial previsto
Estima formularios, pedidos, restablecimientos de contraseña, alertas y reportes programados. Identifica cambios por fuente, remitente y ruta del script sin leer cuerpos de clientes.
Comprueba si newsletters, importaciones o staging comparten la cuota. Los avisos transaccionales no deberían competir con marketing bajo un límite opaco.
Documenta el pico legítimo y el tiempo máximo de entrega.
Descarta una intrusión
Un aumento inexplicable puede indicar un formulario vulnerable, cuenta administrativa robada, plugin malicioso o mailer PHP inyectado. Revisa archivos modificados, usuarios, tareas, accesos y alertas de malware.
Si sospechas compromiso, contiene y limpia antes de restaurar el envío. Rota credenciales y actualiza los componentes vulnerables.
No autorices un script desconocido ni amplíes su cuota.
Inspecciona abuso del formulario
Los bots pueden automatizar formularios aunque el spam no llegue al buzón visible. Revisa frecuencia, patrones repetidos, redes de origen y resultados CAPTCHA o honeypot, minimizando datos personales.
Aplica capas adecuadas: validación de servidor, rate limiting, CAPTCHA mantenido o honeypot y límites a acciones costosas. Conserva una ruta accesible para visitantes reales.
No dependas únicamente de un campo CSS oculto.
Gestiona la cola con cuidado
Puede mezclar leads válidos con spam. Clasifícala antes de forzar la entrega. Liberar miles de mensajes a la vez puede alcanzar otro límite o dañar la reputación.
Tras contener la causa, procesa el correo aprobado a ritmo controlado y evita duplicados. Reconcilia entradas guardadas con notificaciones entregadas para que el equipo sepa qué consultas requieren seguimiento.
Respeta privacidad y retención al inspeccionar la cola.
Migra a un servicio observable
Para formularios críticos, SMTP autenticado o una API transaccional ofrece estados por mensaje, rebotes y autenticación más claros que PHP mail local.
Elige un proveedor acorde al volumen y una identidad dedicada. Publica SPF y DKIM y configura DMARC de forma deliberada.
No mezcles newsletters con el flujo transaccional si el proveedor y el consentimiento no lo admiten.
Define un límite operativo seguro
Fija un umbral superior al pico legítimo pero suficientemente bajo para detectar abuso. Configura alertas de volumen, rebotes y fallos de autenticación.
Limita eventos significativos en el servidor, no solo clics. Documenta prioridades para restablecimientos, checkout y leads cuando la infraestructura permita separarlos.
Si el proveedor ofrece streams o subcuentas, separa el correo transaccional crítico de avisos internos de baja prioridad. La separación no aumenta mágicamente la capacidad, pero permite proteger los mensajes que afectan acceso, ventas y atención al cliente.
Mantén una alternativa monitorizada durante incidentes.
Verifica la recuperación en el tiempo
Tras reparar, envía un formulario identificado y síguelo hasta el buzón. Monitoriza después varias horas durante el periodo que antes alcanzaba el límite.
Confirma que la cola baja, no hay duplicados y el volumen coincide con lo esperado. Revisa autenticación y rebotes.
Solicita reparación urgente si no puedes explicar el volumen, hay correo comercial en cola o varias webs comparten límite. Comparte recuentos, horas y respuestas redactadas, nunca contenidos o contraseñas.