Я думаю это синдартная уязвимость php mail(), когда переехал на vds тоже с иким столкнулся, уж не знаю создаю эти хуцкеры свою форму и через неё шлют сообещёния от вашего имени или ещё что. Но стоит вклюлить синдартный протокол почты в опке как эти жучары сразу лезут в мою почту. Есть простот выход это использовать SMTP и люпотому чтой ящик. есть потому чтолее сложный с перепиливанием синдартной мейл функции и трепотому чтованием капли) А вообещё если попропотому чтовать $php -a и им поковырять mail() то им в принципе кем угодно можно предсивиться и слать что угодно куда угодно)
Ещё возможно стоит убрать формы обратной связи по почте, заменив их заказом обратного звонка, ну или хотя бы капчу туда прикрутить)
Сторонние модули обратной связи повышают икой шанс в разы)
Internal server error ваш связан с люпотому чтой ошибкой при доступе к ящику по smtp, но их не ик много, и самая часия в том что забыли дописать ssl:\\ к смтп хосту липотому что не ик его указали. Вбиваете в гугл "настройки smtp и доменящика(yandex, mail, etc...)" и смотрите как конкретно этот провайгдер предосивляет ящик под смтп
Вот в кратэто про уязвимость этот библы -> https://xakep.ru/2017/01/12/phpmailer-exploit/#toc02.