Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Errores y diagnóstico

Error 403 Forbidden en WordPress: causas y soluciones seguras

Un 403 significa que el servidor entendió la petición y la rechazó. Permisos, reglas de seguridad y propiedad son los motivos habituales. El orden seguro.

Respuesta breve: el servidor recibió tu petición, la entendió y se negó deliberadamente a servirla. Ese rechazo viene de un permiso, una regla de seguridad o un problema de propiedad, no de contenido inexistente.

¿Qué tipo de 403 ves?

  • Toda la web: normalmente permisos de archivo, propiedad o una regla del servidor.
  • Solo wp-admin: típicamente un plugin de seguridad, una restricción por IP o un firewall.
  • Solo una acción: a menudo una regla antibots o mod_security malinterpretando una petición legítima.
  • Subidas o recursos: permisos de directorio o una regla antienlazado.

Acotar esto primero ahorra tiempo, porque cada variante tiene un responsable distinto: tus archivos, tus plugins o tu hosting.

Revisa permisos y propiedad

Tras una migración o una subida manual, unos permisos o una propiedad incorrectos son la causa clásica. Una configuración habitual usa directorios 755, archivos 644 y un wp-config.php más restrictivo, pero el propietario, grupo, ACL y usuario de PHP-FPM correctos dependen del hosting. Confirma el usuario efectivo antes de cambiar permisos de forma recursiva. No arregles un 403 poniendo algo a 777: suele funcionar y deja la web notablemente menos segura.

Lee el registro del servidor

El registro de errores del servidor normalmente indica qué regla o ruta provocó el rechazo: un ID de regla mod_security, un directorio denegado, un user-agent bloqueado. Esa única línea suele convertir las conjeturas en una solución concreta. Si un plugin de seguridad bloquea tu IP, busca su lista de permitidos o una vía de desactivación temporal (renombrar su carpeta en /wp-content/plugins) en lugar de borrarlo.

Prueba desde otra red

Confirma si otras personas o redes ven el mismo 403; un bloqueo por IP solo te afecta a ti y apunta a un firewall o plugin de seguridad, no a los archivos. Vuelve a probar la URL y la acción exactas desde más de una red, y confirma que el administrador, las subidas de medios y el front funcionan antes de darlo por resuelto.

CRITERIO DE INCIDENTE WP REPAIR

Cómo acotar el fallo sin adivinar

Un 403 es un rechazo intencionado de una capa. Alcance, logs e identificador de regla distinguen propiedad de archivos, firewall, plugin de seguridad o autorización.

WP RepairModelo de diagnóstico
1Síntoma2Evidencia3Cambio controlado4Verificación
Sigue la cadena hasta encontrar el primer punto que deja de comportarse como debería.
01

Determina si afecta a una IP, ruta, método o toda la web.

02

Lee log de servidor, WAF o plugin por la regla exacta.

03

Verifica propietario, grupo, ACL y usuario PHP efectivos antes de cambiar permisos.

04

Prueba desde otra red y con un cuerpo de petición controlado.

Qué debe quedar verificado

  • La petición legítima exacta funciona desde las redes previstas.
  • Las protecciones no relacionadas siguen bloqueando peticiones inválidas.
  • Propiedad y permisos sobreviven al siguiente despliegue.

SOBRE ESTE SÍNTOMA

Preguntas frecuentes de esta guía.

¿Un 403 significa que la página no existe?+

No, eso sería un 404. Un 403 significa que el servidor encontró la solicitud, la entendió y deliberadamente se negó a servirla, debido a un problema de permiso, regla de seguridad o propiedad, no porque el contenido falta.

¿Es la configuración de permisos de archivo a 777 una solución rápida aceptable para un 403?+

No. A menudo hace que el error desaparezca, pero deja el sitio materialmente menos seguro al conceder acceso de escritura mucho más allá de lo necesario. La línea de base segura es directorios en 755, archivos en 644, y wp-config.php en 640, con archivos propiedad del usuario del servidor web.

¿Por qué el 403 sólo me sucede a mí y no a otros visitantes?+

Ese patrón apunta a un bloque IP específico de un plugin o cortafuegos de seguridad, no a un problema de archivos o permisos. Pruebe el mismo URL desde otra red; si se carga allí, busque el lista de permisos de seguridad de plugin o renombrar temporalmente su carpeta plugin para confirmarlo y resolverlo.

El 403 sólo ocurre en wp-admin, ¿cambia eso donde debería mirar?+

Sí. Un 403 confinado a wp-admin es típicamente causado por una plugin de seguridad, una restricción IP, o una regla de cortafuegos, mientras que un 403 en todo el sitio más a menudo se remonta a permisos de archivo, propiedad, o una regla de nivel de servidor.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia