# Cómo solucionar problemas de envío de correos en WordPress

**Categoría:** Desarrollo web · **Nivel:** Intermedio · **Lectura:** 12 min
**Publicada:** 2026-07-28 · **Actualizada:** 2026-07-28 · **Autoría:** Underc0de
**Versión HTML (canónica):** https://underc0de.org/guias/desarrollo-web/como-solucionar-problemas-de-envio-de-correos-en-wordpress/

## Respuesta rápida

Cuando un WordPress **no envía correos** —formularios que no llegan, confirmaciones de pedido perdidas, recuperaciones de contraseña que nunca aparecen— o cuando llegan a **spam**, la causa casi siempre es la misma: WordPress, por defecto, envía los correos con la función básica del servidor de hosting, un método **poco confiable** que los proveedores de correo (Gmail, Outlook) miran con desconfianza porque no está bien autenticado. La solución estándar es dejar de usar ese método y configurar **SMTP**: hacer que WordPress envíe los correos a través de un **servicio de correo dedicado** (un proveedor de envío o el correo de tu propio dominio), usando un plugin de SMTP. Eso ya resuelve la mayoría de los casos. Para que además **no caigan en spam**, hay que autenticar el dominio con tres registros en el [DNS](../como-funciona-el-dns/index.md): **SPF** (qué servidores pueden enviar en nombre de tu dominio), **DKIM** (una firma que prueba que el correo no fue alterado) y **DMARC** (qué hacer si algo no cuadra). Esa misma autenticación es la que impide que [suplanten tu dominio](../../hacking/owasp-top-10-2025-explicado/index.md) para hacer phishing. Para diagnosticar, un plugin de registro de correo muestra si WordPress *intentó* enviar y qué pasó.

## Por qué WordPress no envía correos

WordPress necesita enviar correos para muchas cosas: avisos de comentarios, recuperación de contraseña, notificaciones de pedidos, respuestas de formularios de contacto. Por **defecto**, los envía usando una función básica de PHP que le pide al servidor de hosting que despache el correo. Ese método es la raíz del problema.

> **El envío por defecto es poco confiable**
>
> El método por defecto tiene dos debilidades. Primero, **muchos hostings lo tienen limitado o desactivado**, así que el correo simplemente no sale —y WordPress no avisa del fallo—. Segundo, aunque salga, llega **mal autenticado**: los grandes proveedores de correo desconfían de mensajes que no prueban su origen, y los mandan a **spam** o los rechazan. El resultado es silencioso y desconcertante: el sitio parece funcionar, pero los correos no llegan y nadie ve un error.

## La solución: SMTP

La solución estándar es dejar de usar el envío por defecto y configurar **SMTP** (el protocolo estándar de envío de correo). En la práctica: instalar un **plugin de SMTP** y conectarlo a un **servicio de correo dedicado**, que puede ser un proveedor especializado en envío o el correo de tu propio dominio. WordPress deja de despachar los correos por su cuenta y se los entrega a ese servicio, que está diseñado para enviarlos bien, con buena reputación ante los proveedores de correo.

Este solo cambio resuelve la mayoría de los casos de «no envía correos», porque reemplaza un método poco fiable por uno hecho para la tarea. Las credenciales del servicio SMTP se guardan en la configuración del plugin —y, como todo secreto, con cuidado—.

## Autenticar el remitente: SPF, DKIM, DMARC

SMTP hace que el correo salga; para que además **llegue a la bandeja de entrada y no a spam**, hay que probarle a los proveedores de correo que tus mensajes son legítimos. Eso se hace autenticando tu dominio con tres registros en el [DNS](../como-funciona-el-dns/index.md):

- **SPF.** Declara *qué servidores están autorizados* a enviar correo en nombre de tu dominio. Si un correo dice venir de tu dominio pero sale de un servidor no listado, es sospechoso.
- **DKIM.** Agrega una **firma criptográfica** a cada correo, que permite comprobar que salió realmente de tu dominio y que **no fue alterado** en el camino.
- **DMARC.** Le dice a los proveedores **qué hacer** con un correo que dice venir de tu dominio pero no supera SPF o DKIM (dejarlo pasar, marcarlo, rechazarlo), y te permite recibir reportes.

> **Atención**
>
> Estos tres registros cumplen una doble función. Por un lado, hacen que **tus correos legítimos lleguen**. Por otro, impiden que un tercero **suplante tu dominio** para enviar correos de [phishing](../../hacking/owasp-top-10-2025-explicado/index.md) haciéndose pasar por vos, algo que daña la reputación de tu dominio y engaña a tus contactos. Configurarlos bien es, a la vez, una medida de entregabilidad y de seguridad. Muchos servicios de correo dedicados guían esta configuración y hasta la hacen casi automática.

## Cómo diagnosticar

Antes de configurar, conviene entender *en qué punto* falla el correo, porque la solución cambia según dónde esté el problema:

1. **¿WordPress intentó enviar?** Un **plugin de registro de correo** anota cada correo que WordPress genera y si el envío se ejecutó. Si ni siquiera aparece, el problema está en el plugin o la función que debía dispararlo.
2. **¿Salió del servidor?** Si WordPress lo intentó pero no llega, el envío por defecto probablemente está bloqueado por el hosting: la solución es SMTP.
3. **¿Salió pero cae en spam?** Entonces el envío funciona, pero falta **autenticación**: hay que configurar SPF, DKIM y DMARC.

Este diagnóstico por etapas —¿se generó?, ¿salió?, ¿llegó?— es la aplicación del método ordenado de cualquier [depuración](../../programacion/como-depurar-errores-de-programacion/index.md) al problema del correo, y evita perder tiempo tocando lo que no corresponde. Para comprobar el resultado, herramientas gratuitas en línea analizan un correo de prueba y te dicen si tu SPF, DKIM y DMARC están bien.

## Errores frecuentes

- **Confiar en el envío por defecto.** Es poco fiable; muchos hostings lo limitan y llega mal autenticado.
- **Configurar SMTP pero saltarse la autenticación.** El correo sale, pero sin SPF/DKIM/DMARC cae en spam igual.
- **No tener forma de ver qué pasó.** Sin un registro de correo, el fallo es invisible y se diagnostica a ciegas.
- **Usar un remitente de otro dominio.** Enviar «desde» una casilla de Gmail o similar empeora la autenticación; usar el propio dominio.
- **Dejar las credenciales SMTP a la vista.** Son secretos; tratarlas con el mismo cuidado que cualquier credencial.
- **No probar tras configurar.** Enviar un correo de prueba y verificar la autenticación con una herramienta online.
- **Ignorar DMARC.** Sin él, cualquiera puede intentar suplantar tu dominio para phishing.

## Preguntas frecuentes

**¿Por qué WordPress no envía correos?**
La causa más frecuente está en el método que WordPress usa por defecto para enviar correo. De fábrica, WordPress despacha sus mensajes —avisos, recuperaciones de contraseña, notificaciones de pedidos, respuestas de formularios— mediante una función básica que le pide al servidor de hosting que envíe el correo, y ese método es poco confiable por dos motivos. Primero, muchos hostings lo tienen limitado o directamente desactivado, con frecuencia como medida contra el abuso, de modo que el correo simplemente no sale, y lo peor es que WordPress no muestra ningún error al respecto, por lo que el problema pasa desapercibido. Segundo, incluso cuando el correo logra salir, lo hace mal autenticado, sin pruebas claras de su origen, y los grandes proveedores de correo desconfían de esos mensajes y los envían a la carpeta de spam o los rechazan. El resultado es silencioso y desconcertante: el sitio parece funcionar con normalidad, pero los correos no llegan a destino y nadie ve una señal de error. Por eso el problema tiene una causa clara y una solución estándar, que es reemplazar ese método por defecto por un envío mediante SMTP a través de un servicio de correo dedicado.

**¿Qué es SMTP y por qué soluciona el problema?**
SMTP es el protocolo estándar para el envío de correo electrónico, y en el contexto de WordPress la solución consiste en configurar el sitio para que envíe sus correos a través de un servicio de correo dedicado usando ese protocolo, en lugar de despacharlos por su cuenta con la función básica del servidor. En la práctica, esto se hace instalando un plugin de SMTP y conectándolo a un servicio de correo confiable, que puede ser un proveedor especializado en el envío de correos o el correo del propio dominio. A partir de ahí, WordPress deja de intentar enviar los mensajes por su cuenta y se los entrega a ese servicio, que está diseñado específicamente para despacharlos correctamente y goza de buena reputación ante los grandes proveedores de correo. Esto soluciona la mayoría de los casos de correos que no llegan, porque reemplaza un método poco fiable y a menudo bloqueado por otro hecho para la tarea y bien considerado. Las credenciales de acceso al servicio SMTP se guardan en la configuración del plugin y, como cualquier secreto, deben tratarse con cuidado.

**¿Qué son SPF, DKIM y DMARC?**
Son tres mecanismos de autenticación de correo que se configuran mediante registros en el DNS del dominio y que, en conjunto, prueban a los proveedores de correo que tus mensajes son legítimos, lo que hace que lleguen a la bandeja de entrada en lugar de a spam. SPF declara qué servidores están autorizados a enviar correo en nombre de tu dominio, de modo que un mensaje que diga venir de tu dominio pero salga de un servidor no autorizado resulte sospechoso. DKIM agrega a cada correo una firma criptográfica que permite comprobar que el mensaje salió realmente de tu dominio y que no fue alterado durante el trayecto. DMARC les indica a los proveedores qué deben hacer con un correo que afirma provenir de tu dominio pero no supera las comprobaciones de SPF o DKIM —dejarlo pasar, marcarlo o rechazarlo— y además permite recibir informes sobre los intentos de envío en nombre de tu dominio. Configurar los tres es esencial para la entregabilidad, y muchos servicios de correo dedicados guían este proceso e incluso lo automatizan en buena medida.

**¿Por qué mis correos de WordPress llegan a spam?**
Cuando los correos salen del sitio pero terminan en la carpeta de spam, el problema ya no es que no se envíen, sino que les falta autenticación que demuestre su legitimidad. Los grandes proveedores de correo aplican filtros estrictos para combatir el spam y el phishing, y desconfían de los mensajes que no pueden probar claramente su origen. Si tu dominio no tiene bien configurados los registros de autenticación SPF, DKIM y DMARC, tus correos legítimos quedan bajo sospecha y son enviados a spam o incluso rechazados, por más que técnicamente se hayan enviado. La solución es configurar esos tres registros en el DNS de tu dominio: SPF para autorizar los servidores de envío, DKIM para firmar criptográficamente los mensajes, y DMARC para indicar la política ante fallos. Además, ayuda enviar desde una dirección del propio dominio en lugar de desde casillas de terceros, y usar un servicio de correo dedicado con buena reputación. Una vez configurada la autenticación, conviene enviar un correo de prueba y verificarlo con alguna de las herramientas gratuitas en línea que analizan si SPF, DKIM y DMARC están correctamente aplicados.

**¿Cómo diagnostico dónde falla el envío de correo?**
Conviene hacerlo por etapas, porque la solución depende de en qué punto se rompe la cadena. La primera pregunta es si WordPress siquiera intentó enviar el correo, y para responderla se usa un plugin de registro de correo que anota cada mensaje que WordPress genera y si el envío se ejecutó; si un correo esperado ni siquiera aparece en ese registro, el problema está antes, en el plugin o la función que debía dispararlo. La segunda pregunta, si WordPress sí lo intentó pero el mensaje no llega, es si el correo llegó a salir del servidor; en ese caso lo más probable es que el envío por defecto esté bloqueado o limitado por el hosting, y la solución es configurar SMTP. La tercera pregunta, si el correo sale pero cae en la carpeta de spam del destinatario, indica que el envío funciona pero falta autenticación, de modo que hay que configurar SPF, DKIM y DMARC. Este diagnóstico ordenado —se generó, salió, llegó— es la aplicación del método de cualquier depuración al problema del correo, y evita perder tiempo tocando lo que no corresponde. Para verificar el resultado final existen herramientas gratuitas en línea que analizan un correo de prueba.

**¿La configuración del correo tiene que ver con la seguridad?**
Sí, y de una forma que muchas veces se pasa por alto. Los mismos registros de autenticación que hacen que tus correos legítimos lleguen a destino —SPF, DKIM y DMARC— cumplen simultáneamente una función de seguridad muy importante: impiden que terceros suplanten tu dominio para enviar correos fraudulentos haciéndose pasar por vos. Sin esta autenticación, un atacante podría enviar mensajes que aparenten provenir de tu dominio, por ejemplo para hacer phishing contra tus clientes o contactos, dañando tu reputación y engañando a personas que confían en tu nombre. Al configurar SPF, DKIM y DMARC correctamente, le indicás a los proveedores de correo del mundo cuáles son los servidores legítimos de tu dominio, cómo verificar la firma de tus mensajes y qué hacer con los que no cumplan, lo que dificulta enormemente la suplantación. Por eso esta configuración es a la vez una medida de entregabilidad, para que tus correos lleguen, y una medida de seguridad defensiva, para proteger tu dominio y a quienes reciben correo tuyo. Es un buen ejemplo de cómo una misma buena práctica resuelve un problema funcional y refuerza la protección al mismo tiempo.

## Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.

### Aportes de la comunidad Underc0de

1. **Underc0de, foro.** [Sección Desarrollo web](https://underc0de.org/foro/desarrollo-web/). Formularios, correo y entregabilidad.
2. **Underc0de, foro.** [Dudas y pedidos generales](https://underc0de.org/foro/dudas-y-pedidos-generales/). Correos que no llegan o caen en spam.

### Documentación oficial

1. **WordPress.org.** [Email from WordPress not sending](https://wordpress.org/documentation/article/email-from-wordpress-not-sending/). Diagnóstico oficial, citado en la guía.
2. **IETF.** [RFC 7208: SPF](https://www.rfc-editor.org/rfc/rfc7208). El estándar de autorización de remitentes.
3. **IETF.** [RFC 6376: DKIM](https://www.rfc-editor.org/rfc/rfc6376). Firma criptográfica del correo.
4. **IETF.** [RFC 7489: DMARC](https://www.rfc-editor.org/rfc/rfc7489). Política de autenticación y reportes.

## Guías relacionadas

- [WordPress desde cero](../wordpress-desde-cero/index.md)
- [Cómo funciona el DNS](../como-funciona-el-dns/index.md)
- [OWASP Top 10 (2025)](../../hacking/owasp-top-10-2025-explicado/index.md)
- [Instalar WordPress](../como-instalar-wordpress-desde-cero-en-un-hosting/index.md)
- [Índice de Desarrollo web](../index.md)
