Creebs creebs. Mécanicien de sites web
🕐 Absent pour le moment. Laissez un message via le chat 💬 ou par email : réponse garantie sous 24h.
403
WordPressHTTP 403

Erreur 403 Forbidden sur WordPress : qui vous bloque ?

« Forbidden. You don't have permission to access this resource. », « Access to this resource on the server is denied! », ou une page de Cloudflare « Sorry, you have been blocked ». Une erreur 403 veut dire que le serveur a bien reçu la demande, et qu'il refuse d'y répondre. Tout l'enjeu est de trouver qui refuse, et pourquoi.

⏱️ Lecture : 5 min 🔧 Niveau : intermédiaire 📅 Mis à jour : 09/2026

D'abord, délimitez le blocage

Deux questions suffisent à écarter la moitié des causes :

ConstatPiste principale
Le site s'ouvre en 4G, pas depuis votre connexionVotre adresse IP est bloquée par un pare-feu
Tout le site en 403, pour tout le mondeDroits des fichiers ou règle du .htaccess
Une seule action en 403 (enregistrer une page, envoyer un formulaire)Pare-feu applicatif qui juge le contenu suspect
Seulement l'administration ou wp-login.phpExtension de sécurité ou protection de l'hébergeur
Page « Sorry, you have been blocked » aux couleurs de CloudflareRègle de sécurité Cloudflare

1. Votre adresse IP est bloquée

Plusieurs mots de passe erronés sur WordPress, la messagerie ou le FTP, et le pare-feu de l'hébergeur ou une extension de sécurité (Wordfence, Solid Security, Limit Login Attempts) met votre adresse de côté. Le site fonctionne pour tout le monde, sauf pour vous et vos collègues sur le même réseau.

  • Extension de sécurité : attendez la fin du blocage, ou renommez son dossier dans wp-content/plugins par FTP (depuis un autre réseau) pour la désactiver le temps de vous débloquer.
  • Pare-feu de l'hébergeur : le déblocage se fait depuis son panneau ou par son support. Indiquez-lui votre adresse IP publique.

2. Les droits des fichiers

Le serveur refuse de lire un fichier ou d'entrer dans un dossier dont les droits ne le permettent pas. Ça arrive après une migration, une restauration ou une manipulation par FTP. Les valeurs standard pour WordPress :

  • 755 pour les dossiers ;
  • 644 pour les fichiers ;
  • 600 ou 640 sont possibles pour wp-config.php, si l'hébergement les supporte.

Un dossier en 700 ou un fichier en 600 au mauvais endroit suffit à provoquer un 403 sur toute une partie du site. Le propriétaire compte autant que les droits : des fichiers qui appartiennent à un autre utilisateur que celui du site se corrigent depuis l'hébergement.

3. Une règle du .htaccess

Les extensions de sécurité et de cache écrivent dans .htaccess. Une règle mal placée (Deny from all, Require all denied, filtre sur les pays ou les adresses IP) peut bloquer bien plus que prévu. Pour le vérifier :

  1. Téléchargez une copie du fichier .htaccess de la racine.
  2. Remplacez son contenu par le seul bloc WordPress standard (il figure dans le guide de l'erreur 404).
  3. Si le 403 disparaît, remettez les règles d'origine bloc par bloc pour trouver la fautive.

Un 403 peut aussi venir d'un dossier sans fichier d'index (index.php ou index.html) quand le serveur interdit d'en lister le contenu : c'est voulu pour les dossiers techniques, pas pour la racine du site.

4. Le pare-feu applicatif bloque une action précise

Vous enregistrez une page avec Elementor ou l'éditeur de blocs, et vous obtenez un 403 ; ou un formulaire refuse certains messages. Les hébergeurs protègent les sites par un pare-feu applicatif (ModSecurity ou équivalent) qui bloque les requêtes ressemblant à une attaque. Un bout de code JavaScript collé dans une page, ou une URL dans un champ, peut suffire à le déclencher.

Le journal d'erreurs de l'hébergeur (sur cPanel, l'outil Erreurs) indique alors la règle qui a bloqué la requête, avec son identifiant. Transmis au support, cet identifiant permet d'ajuster la règle pour votre site, sans désactiver toute la protection.

5. Cloudflare vous bloque

Si la page d'erreur est celle de Cloudflare, la requête n'est jamais arrivée à votre hébergement. Dans le tableau de bord Cloudflare, l'onglet Security → Events liste les requêtes bloquées et la règle responsable : mode « Bot Fight », règle de pays, liste d'adresses IP, niveau de sécurité trop strict.

⚠️ Ne passez pas tout en 777 pour « débloquer ». Des droits aussi ouverts permettent à n'importe quel script de modifier vos fichiers, et de nombreux serveurs refusent justement d'exécuter les fichiers trop ouverts, ce qui provoque une erreur 500.

Quand me confier la panne

Si vous ne trouvez pas qui bloque, ou si le blocage touche vos clients et pas vous : je remonte les journaux jusqu'à la règle responsable, je corrige les droits ou la configuration, et je vous explique comment éviter que ça se reproduise. Réparation de 80 à 250 € selon la complexité, diagnostic gratuit, remboursée si je n'y arrive pas.

Accès refusé ?

Décrivez-moi quand le 403 apparaît, je vous dis d'où il vient, sans engagement.

Demander mon diagnostic gratuit →