Respuesta breve: el servidor recibió tu petición, la entendió y se negó deliberadamente a servirla. Ese rechazo viene de un permiso, una regla de seguridad o un problema de propiedad, no de contenido inexistente.
¿Qué tipo de 403 ves?
- Toda la web: normalmente permisos de archivo, propiedad o una regla del servidor.
- Solo wp-admin: típicamente un plugin de seguridad, una restricción por IP o un firewall.
- Solo una acción: a menudo una regla antibots o mod_security malinterpretando una petición legítima.
- Subidas o recursos: permisos de directorio o una regla antienlazado.
Acotar esto primero ahorra tiempo, porque cada variante tiene un responsable distinto: tus archivos, tus plugins o tu hosting.
Revisa permisos y propiedad
Tras una migración o una subida manual, unos permisos o una propiedad incorrectos son la causa clásica. Una configuración habitual usa directorios 755, archivos 644 y un wp-config.php más restrictivo, pero el propietario, grupo, ACL y usuario de PHP-FPM correctos dependen del hosting. Confirma el usuario efectivo antes de cambiar permisos de forma recursiva. No arregles un 403 poniendo algo a 777: suele funcionar y deja la web notablemente menos segura.
Lee el registro del servidor
El registro de errores del servidor normalmente indica qué regla o ruta provocó el rechazo: un ID de regla mod_security, un directorio denegado, un user-agent bloqueado. Esa única línea suele convertir las conjeturas en una solución concreta. Si un plugin de seguridad bloquea tu IP, busca su lista de permitidos o una vía de desactivación temporal (renombrar su carpeta en /wp-content/plugins) en lugar de borrarlo.
Prueba desde otra red
Confirma si otras personas o redes ven el mismo 403; un bloqueo por IP solo te afecta a ti y apunta a un firewall o plugin de seguridad, no a los archivos. Vuelve a probar la URL y la acción exactas desde más de una red, y confirma que el administrador, las subidas de medios y el front funcionan antes de darlo por resuelto.
CRITERIO DE INCIDENTE WP REPAIR
Cómo acotar el fallo sin adivinar
Un 403 es un rechazo intencionado de una capa. Alcance, logs e identificador de regla distinguen propiedad de archivos, firewall, plugin de seguridad o autorización.
Determina si afecta a una IP, ruta, método o toda la web.
Lee log de servidor, WAF o plugin por la regla exacta.
Verifica propietario, grupo, ACL y usuario PHP efectivos antes de cambiar permisos.
Prueba desde otra red y con un cuerpo de petición controlado.
Qué debe quedar verificado
- La petición legítima exacta funciona desde las redes previstas.
- Las protecciones no relacionadas siguen bloqueando peticiones inválidas.
- Propiedad y permisos sobreviven al siguiente despliegue.
Fuentes técnicas oficiales
Continúa el diagnóstico
Esta guía explica el diagnóstico. Si la web está afectada ahora, la intervención debe preservar una vía de vuelta y verificar el recorrido real del negocio.
Ver el servicio de reparación urgente →