Erreur 403 Forbidden sur WordPress : qui vous bloque ?
« Forbidden. You don't have permission to access this resource. », « Access to this resource on the server is denied! », ou une page de Cloudflare « Sorry, you have been blocked ». Une erreur 403 veut dire que le serveur a bien reçu la demande, et qu'il refuse d'y répondre. Tout l'enjeu est de trouver qui refuse, et pourquoi.
D'abord, délimitez le blocage
Deux questions suffisent à écarter la moitié des causes :
| Constat | Piste principale |
|---|---|
| Le site s'ouvre en 4G, pas depuis votre connexion | Votre adresse IP est bloquée par un pare-feu |
| Tout le site en 403, pour tout le monde | Droits des fichiers ou règle du .htaccess |
| Une seule action en 403 (enregistrer une page, envoyer un formulaire) | Pare-feu applicatif qui juge le contenu suspect |
Seulement l'administration ou wp-login.php | Extension de sécurité ou protection de l'hébergeur |
| Page « Sorry, you have been blocked » aux couleurs de Cloudflare | Règle de sécurité Cloudflare |
1. Votre adresse IP est bloquée
Plusieurs mots de passe erronés sur WordPress, la messagerie ou le FTP, et le pare-feu de l'hébergeur ou une extension de sécurité (Wordfence, Solid Security, Limit Login Attempts) met votre adresse de côté. Le site fonctionne pour tout le monde, sauf pour vous et vos collègues sur le même réseau.
- Extension de sécurité : attendez la fin du blocage, ou renommez son dossier dans
wp-content/pluginspar FTP (depuis un autre réseau) pour la désactiver le temps de vous débloquer. - Pare-feu de l'hébergeur : le déblocage se fait depuis son panneau ou par son support. Indiquez-lui votre adresse IP publique.
2. Les droits des fichiers
Le serveur refuse de lire un fichier ou d'entrer dans un dossier dont les droits ne le permettent pas. Ça arrive après une migration, une restauration ou une manipulation par FTP. Les valeurs standard pour WordPress :
- 755 pour les dossiers ;
- 644 pour les fichiers ;
- 600 ou 640 sont possibles pour
wp-config.php, si l'hébergement les supporte.
Un dossier en 700 ou un fichier en 600 au mauvais endroit suffit à provoquer un 403 sur toute une partie du site. Le propriétaire compte autant que les droits : des fichiers qui appartiennent à un autre utilisateur que celui du site se corrigent depuis l'hébergement.
3. Une règle du .htaccess
Les extensions de sécurité et de cache écrivent dans .htaccess. Une règle mal placée (Deny from all, Require all denied, filtre sur les pays ou les adresses IP) peut bloquer bien plus que prévu. Pour le vérifier :
- Téléchargez une copie du fichier
.htaccessde la racine. - Remplacez son contenu par le seul bloc WordPress standard (il figure dans le guide de l'erreur 404).
- Si le 403 disparaît, remettez les règles d'origine bloc par bloc pour trouver la fautive.
Un 403 peut aussi venir d'un dossier sans fichier d'index (index.php ou index.html) quand le serveur interdit d'en lister le contenu : c'est voulu pour les dossiers techniques, pas pour la racine du site.
4. Le pare-feu applicatif bloque une action précise
Vous enregistrez une page avec Elementor ou l'éditeur de blocs, et vous obtenez un 403 ; ou un formulaire refuse certains messages. Les hébergeurs protègent les sites par un pare-feu applicatif (ModSecurity ou équivalent) qui bloque les requêtes ressemblant à une attaque. Un bout de code JavaScript collé dans une page, ou une URL dans un champ, peut suffire à le déclencher.
Le journal d'erreurs de l'hébergeur (sur cPanel, l'outil Erreurs) indique alors la règle qui a bloqué la requête, avec son identifiant. Transmis au support, cet identifiant permet d'ajuster la règle pour votre site, sans désactiver toute la protection.
5. Cloudflare vous bloque
Si la page d'erreur est celle de Cloudflare, la requête n'est jamais arrivée à votre hébergement. Dans le tableau de bord Cloudflare, l'onglet Security → Events liste les requêtes bloquées et la règle responsable : mode « Bot Fight », règle de pays, liste d'adresses IP, niveau de sécurité trop strict.
Quand me confier la panne
Si vous ne trouvez pas qui bloque, ou si le blocage touche vos clients et pas vous : je remonte les journaux jusqu'à la règle responsable, je corrige les droits ou la configuration, et je vous explique comment éviter que ça se reproduise. Réparation de 80 à 250 € selon la complexité, diagnostic gratuit, remboursée si je n'y arrive pas.
Accès refusé ?
Décrivez-moi quand le 403 apparaît, je vous dis d'où il vient, sans engagement.
Demander mon diagnostic gratuit →