Pourquoi WordPress envoie-t-il autant d’e-mails ? Guide de chaque notification (et lesquelles garder)

Votre site WordPress envoie des e-mails. Parfois, il en envoie beaucoup. Réinitialisations de mot de passe, alertes de modération de commentaires, rapports de mises à jour automatiques, confirmations de données personnelles, la liste est longue.

Mais qu’envoie réellement WordPress ? Quand ? Et, plus important encore, lesquelles avez-vous vraiment besoin de garder ?

Ce guide documente chaque e-mail envoyé par le noyau WordPress (basé sur la documentation de référence wp_mail), explique pourquoi chacun existe et montre comment désactiver ceux dont vous n’avez pas besoin.

Table des matières

  1. Comment WordPress envoie les e-mails (les bases)
  2. E-mails de commentaires
  3. Notifications de changement d’e-mail d’administration
  4. E-mails de changement de mot de passe et d’e-mail utilisateur
  5. E-mails de demande de données personnelles (RGPD)
  6. E-mails de mise à jour automatique
  7. E-mails de nouvel utilisateur et nouveau site (Multisite)
  8. Autres e-mails du noyau (installation, erreurs fatales)
  9. Comment désactiver n’importe quel e-mail WordPress

1. Comment WordPress envoie les e-mails (les bases)

Tous les e-mails envoyés par WordPress passent par la fonction wp_mail(). C’est une fonction remplaçable, vous pouvez donc la surcharger entièrement avec une extension personnalisée.

Filtres globaux qui affectent tous les e-mails :

FiltreObjectif
wp_mail_fromChanger l’adresse e-mail « De »
wp_mail_from_nameChanger le nom « De »
wp_mail_content_typeChanger le format (texte/html)
pre_wp_mailIntercepter ou empêcher un e-mail avant envoi

Actions globales :

  • phpmailer_init: Modifier l’objet PHPMailer directement
  • wp_mail_succeeded: Exécuter du code après un envoi réussi
  • wp_mail_failed: Exécuter du code si un e-mail échoue

2. E-mails de commentaires

E-mail n°1 : Commentaire en attente de modération

Déclenchement : Un visiteur soumet un commentaire mis en file d’attente pour modération.

Destinataires : Admin du site + Auteur de l’article (s’il peut modifier les commentaires)

Objet : [Nom du site] Veuillez modérer : "Titre du commentaire"

Comment désactiver :

  • Décochez « M’avertir par e-mail dès qu’un commentaire est en attente de modération » dans Réglages → Discussion
  • Ou retournez false via le filtre notify_moderator
  • Ou retirez wp_new_comment_notify_moderator du hook comment_post

E-mail n°2 : Commentaire publié

Déclenchement :

  • Un commentaire est automatiquement approuvé
  • Un utilisateur ajoute une note à un bloc (fonctionnalité WordPress 6.9+)
  • Un commentaire précédemment modéré est approuvé

Destinataire : Auteur de l’article

Objet : [Nom du site] Commentaire : "Titre" (ou variantes Pingback/Trackback/Note)

Comment désactiver :

  • Décochez « M’avertir par e-mail quand quelqu’un publie un commentaire » dans Réglages → Discussion
  • Ou retournez false via le filtre notify_post_author
  • Ou retirez wp_new_comment_notify_postauthor du hook comment_post

Recommandation : Conservez ces e-mails si vous gérez un blog avec des commentaires actifs. Désactivez si les commentaires sont rares ou noyés de spam.

3. Notifications de changement d’e-mail d’administration

E-mail n°3 : Tentative de changement d’e-mail admin

Déclenchement : Quelqu’un (généralement un admin) tente de changer l’Adresse e-mail d’administration dans Réglages → Général.

Destinataire : La nouvelle adresse e-mail proposée (pour confirmation)

Objet : [Nom du site] Nouvelle adresse e-mail d'administration

Comment désactiver : Retirez update_option_new_admin_email des hooks add_option_new_admin_email et update_option_new_admin_email.

Recommandation : Conservez-le. Cela empêche la prise de contrôle du compte si un attaquant accède à l’administration.

E-mail n°4 : Changement d’e-mail admin confirmé

Déclenchement : Après qu’un utilisateur a cliqué sur le lien de confirmation de l’e-mail ci-dessus.

Destinataire : L’ancienne adresse e-mail admin (notification de changement)

Objet : [Nom du site] Adresse e-mail d'administration modifiée

Comment désactiver : Retournez false via le filtre send_site_admin_email_change_email.

Recommandation : Conservez-le. Vous devez savoir si votre e-mail admin a été changé sans votre consentement.

E-mails n°5 et n°6 : Changements d’e-mail d’administration réseau (Multisite uniquement)

Identiques aux précédents, mais pour l’e-mail d’administration du réseau multisite. Désactivation similaire via le filtre send_network_admin_email_change_email.

4. E-mails de changement de mot de passe et d’e-mail utilisateur

E-mail n°7 : Demande de réinitialisation de mot de passe

Déclenchement : Un utilisateur clique sur « Mot de passe oublié ? » et soumet son e-mail.

Destinataire : L’utilisateur qui demande la réinitialisation

Objet : [Nom du site] Réinitialisation du mot de passe

Comment désactiver :

  • Retournez false via le filtre send_retrieve_password_email
  • Ou retournez un message vide via le filtre retrieve_password_message

Recommandation : Conservez-le. Si vous le désactivez, les utilisateurs ne peuvent plus réinitialiser leur mot de passe.

E-mail n°8 : L’utilisateur réinitialise son mot de passe (notification à l’admin)

Déclenchement : Un utilisateur réinitialise son mot de passe via la procédure « Mot de passe oublié ? ».

Destinataire : Admin du site

Objet : [Nom du site] Mot de passe modifié

Comment désactiver :

  • Retirez wp_password_change_notification du hook after_password_reset
  • Ou surchargez la fonction remplaçable wp_password_change_notification()

Recommandation : Optionnel. Utile pour la surveillance de sécurité, mais bruyant sur les grands sites.

E-mail n°9 : L’utilisateur change son mot de passe (connecté)

Déclenchement : Un utilisateur connecté change son mot de passe depuis son écran de profil.

Destinataire : L’utilisateur lui-même

Objet : [Nom du site] Mot de passe modifié

Comment désactiver : Retournez false via le filtre send_password_change_email.

Recommandation : Conservez-le. Les utilisateurs doivent savoir quand leur mot de passe a été changé (au cas où ce ne serait pas eux).

E-mail n°10 : L’utilisateur tente de changer son adresse e-mail

Déclenchement : Un utilisateur connecté tente de changer son adresse e-mail sur son écran de profil.

Destinataire : La nouvelle adresse e-mail proposée (pour confirmation)

Objet : [Nom du site] Demande de changement d'e-mail

Comment désactiver : Retirez send_confirmation_on_profile_email() du hook personal_options_update.

Recommandation : Conservez-le. La confirmation de changement d’e-mail empêche le détournement de compte.

E-mail n°11 : L’utilisateur change son adresse e-mail (confirmation)

Déclenchement : Après que l’utilisateur a cliqué sur le lien de confirmation de l’e-mail ci-dessus.

Destinataire : L’ancienne adresse e-mail de l’utilisateur (notification)

Objet : [Nom du site] Adresse e-mail modifiée

Comment désactiver : Retournez false via le filtre send_email_change_email.

Recommandation : Conservez-le. Informe l’utilisateur que son e-mail a changé (en cas de fraude).

5. E-mails de demande de données personnelles (RGPD)

E-mail n°12 : Demande d’export ou d’effacement créée

Déclenchement : Un admin crée ou renvoie une demande de données personnelles depuis Outils → Exporter/Effacer les données personnelles.

Destinataire : L’adresse e-mail du demandeur

Objet : [Nom du site] Confirmer l'action : Exporter les données personnelles (ou Effacement)

Comment désactiver : Inconnu, nécessite peut-être de supprimer entièrement les pages d’administration.

Recommandation : Conservez-le. Requis pour la conformité RGPD.

E-mail n°13 : L’utilisateur confirme la demande

Déclenchement : L’utilisateur clique sur le lien de confirmation de l’e-mail ci-dessus.

Destinataire : Admin du site (site unique) ou Admin du réseau (multisite)

Objet : [Nom du site] Action confirmée : Exporter les données personnelles

Comment désactiver : Retirez _wp_privacy_send_request_confirmation_notification() du hook user_request_action_confirmed.

Recommandation : Conservez-le. Les admins doivent savoir quand une demande est prête à être traitée.

E-mail n°14 : L’admin envoie le lien d’export

Déclenchement : Un admin clique sur « Envoyer le lien d’export » à côté d’une demande d’export confirmée.

Destinataire : L’adresse e-mail du demandeur

Objet : [Nom du site] Export des données personnelles

Comment désactiver : Retirez wp_privacy_send_personal_data_export_email() du hook wp_privacy_personal_data_export_page.

Recommandation : Conservez-le. Requis pour répondre à la demande.

E-mail n°15 : L’admin exécute la demande d’effacement

Déclenchement : Un admin clique sur « Effacer les données personnelles » ou « Forcer l’effacement » à côté d’une demande.

Destinataire : L’adresse e-mail du demandeur

Objet : [Nom du site] Demande d'effacement exécutée

Comment désactiver : Retirez _wp_privacy_send_erasure_fulfillment_notification() du hook wp_privacy_personal_data_erased.

Recommandation : Conservez-le. Requis pour la conformité RGPD.

6. E-mails de mise à jour automatique

E-mail n°16 : Résultats des mises à jour automatiques (extensions/thèmes)

Déclenchement : Les mises à jour automatiques en arrière-plan des extensions/thèmes se terminent, succès ou échec.

Destinataire : Admin du site (site unique) ou Admin du réseau (multisite)

Objet : Variables :

  • [Nom du site] Certaines extensions et thèmes ont été mis à jour automatiquement
  • [Nom du site] Certaines extensions n'ont pas pu être mises à jour
  • (et variantes similaires)

Comment désactiver : Retournez false via les filtres auto_plugin_update_send_email ou auto_theme_update_send_email.

Recommandation : Conservez les échecs, désactivez les succès. Vous devez savoir quand les mises à jour échouent. Pas besoin de savoir quand elles réussissent.

E-mail n°17 : Résultats des mises à jour automatiques du noyau

Déclenchement : Les mises à jour automatiques en arrière-plan du noyau WordPress se terminent, succès ou échec.

Destinataire : Admin du site ou Admin du réseau

Objet : Variables :

  • [Nom du site] Votre site a été mis à jour vers WordPress X.X
  • [Nom du site] WordPress X.X est disponible. Veuillez mettre à jour !
  • [Nom du site] URGENT : Votre site pourrait être inaccessible suite à une mise à jour échouée

Comment désactiver : Retournez false via le filtre auto_core_update_send_email.

Recommandation : Conservez les échecs/urgences, désactivez les succès. L’e-mail « URGENT » est critique, il signifie que votre site peut être inaccessible.

E-mail n°18 : Journal de débogage complet (développement uniquement)

Déclenchement : Vous utilisez une version de développement de WordPress, elle n’est pas sous contrôle de version, et une mise à jour se termine (succès ou échec).

Destinataire : Admin du site ou Admin du réseau

Objet : [Nom du site] Mise à jour en arrière-plan échouée ou Terminée

Comment désactiver : Retournez false via le filtre automatic_updates_send_debug_email.

Recommandation : Désactivez-le sauf si vous développez activement le noyau WordPress.

7. E-mails de nouvel utilisateur et nouveau site (Multisite uniquement)

E-mails n°19 à 24 : Notifications multisite de création d’utilisateur et de site

WordPress Multisite envoie un réseau complexe d’e-mails quand :

  • Un utilisateur existant est invité sur un site
  • Un nouvel utilisateur est invité à rejoindre un site
  • Un nouveau compte utilisateur est créé
  • Un utilisateur active son compte
  • Un nouveau site est créé
  • Un utilisateur s’inscrit pour un nouveau site
  • Un utilisateur active son nouveau site

Comment désactiver la plupart :

  • Décochez « Ignorer l’e-mail de confirmation » lors de l’ajout d’utilisateurs
  • Filtrez la valeur de l’option registrationnotification
  • Retournez false via des filtres spécifiques comme wpmu_signup_user_notificationwpmu_welcome_user_notificationnewblog_notify_siteadmin, etc.

Recommandation pour la plupart des propriétaires de sites : Ces e-mails sont essentiels pour la gestion des utilisateurs multisite. Ne désactivez que si vous avez un processus d’inscription personnalisé.

8. Autres e-mails du noyau

E-mail n°25 : Nouvelle installation WordPress

Déclenchement : WordPress est installé initialement.

Destinataire : Admin du site

Objet : Nouveau site WordPress

Comment désactiver : Surchargez la fonction remplaçable wp_new_blog_notification().

Recommandation : E-mail unique. Pas besoin de désactiver, vous ne le voyez qu’une fois.

E-mail n°26 : Erreur fatale (mode de récupération inactif)

Déclenchement : Une erreur fatale se produit dans une extension ou un thème, et le mode de récupération n’est pas actif.

Destinataire : Admin du site (ou l’e-mail défini dans la constante RECOVERY_MODE_EMAIL)

Objet : [Nom du site] Votre site rencontre un problème technique

Comment désactiver :

  • Définissez WP_DISABLE_FATAL_ERROR_HANDLER à true
  • Ou retournez false via le filtre wp_fatal_error_handler_enabled

Recommandation : NE DÉSACTIVEZ PAS. Cet e-mail vous indique que votre site est cassé. Vous en avez besoin.

9. Comment désactiver n’importe quel e-mail WordPress

Plusieurs méthodes, de la plus simple à la plus avancée.

Méthode 1 : Réglages du tableau de bord (le plus simple)

Réglages → Discussion → « M’avertir par e-mail », décochez les options pour les commentaires.

Méthode 2 : Utiliser une extension

Des extensions comme « Disable Emails » ou « Email Control » permettent de bloquer des types d’e-mails spécifiques via une interface.

Méthode 3 : Retourner false via un filtre (le plus courant)

Ajoutez à votre functions.php ou à une extension personnalisée :

php

// Désactiver la notification de changement de mot de passe à l'admin
add_filter('send_password_change_email', '__return_false');

// Désactiver les e-mails de succès des mises à jour auto (conserver les échecs)
add_filter('auto_plugin_update_send_email', function($send, $type, $data) {
    return $type === 'fail' ? $send : false;
}, 10, 3);

Méthode 4 : Retirer l’action

php

remove_action('comment_post', 'wp_new_comment_notify_moderator');

Méthode 5 : Surcharger la fonction remplaçable (avancé)

Créez un fichier dans wp-content/mu-plugins/desactiver-emails.php :

php

<?php
function wp_new_user_notification($user_id, $deprecated = null, $notify = '') {
// Ne rien faire, l'e-mail n'est jamais envoyé
}

Réflexions finales

WordPress envoie des e-mails pour de bonnes raisons : sécurité, gestion des utilisateurs, conformité légale et fiabilité du site. Mais tous les sites n’ont pas besoin de tous les e-mails.

Commencez par ces changements :

  1. Désactivez les e-mails de succès des mises à jour automatiques (conservez les échecs)
  2. Désactivez les notifications admin pour les changements de mot de passe (sauf pour les sites à haute sécurité)
  3. Conservez tous les e-mails liés à la sécurité (changements d’e-mail admin, erreurs fatales, réinitialisations de mot de passe)

Et rappelez-vous : tous les e-mails passent par wp_mail(). Un seul filtre peut tous les capturer :

php

add_filter('pre_wp_mail', function($null, $atts) {
    // Journaliser, modifier ou bloquer chaque e-mail
    return $null;
}, 10, 2);

Vous savez désormais exactement ce que WordPress envoie et comment l’arrêter quand vous en avez besoin.

Ce billet vous a été utile?
Offrez-nous un café!
Categories: Astuces & Tutoriels
Tags: