Error 403 Forbidden: cómo recuperar el acceso
Por qué el servidor te niega el acceso con un 403 y cómo solucionarlo paso a paso (permisos, .htaccess y WAF).
La web responde «403 Forbidden»: el servidor te ha entendido, pero te niega el acceso. Te explicamos por qué ocurre y cómo recuperar el acceso paso a paso.
Qué es el error 403
El 403 (Forbidden) es un código de estado HTTP que indica un problema en la comunicación con el servidor. No es un fallo de tu navegador ni de tu ordenador: el origen está en el servidor o en la infraestructura que hay delante de tu web (proxy o balanceador).
El 403 aparece cuando el servidor bloquea el acceso a propósito: permisos de fichero incorrectos, reglas del .htaccess, un índice que falta o un WAF/firewall que corta la petición. En WordPress es típico tras cambiar permisos, instalar un plugin de seguridad o migrar.
Por qué aparece
Rara vez hay una única causa. Estas son las más habituales y cómo se resuelven cada una:
Causas y soluciones
| Causa probable | Cómo se soluciona |
|---|---|
| Permisos de ficheros/carpetas incorrectos | Carpetas 755 y ficheros 644 suele ser lo correcto. |
| Reglas del .htaccess | Una regla de bloqueo o un deny mal puesto. |
| Falta el índice o el listado está desactivado | El servidor no encuentra un index y no permite listar. |
| WAF o plugin de seguridad | Bloquea IPs o patrones; revisa sus reglas. |
Cómo solucionarlo
Ve de lo más simple a lo más profundo; en la mayoría de casos el problema se resuelve en los primeros pasos:
Solución del 403
- 1
Revisa los permisos
755 en carpetas, 644 en ficheros, vía SFTP o panel.
- 2
Renombra el .htaccess
Si al quitarlo desaparece, la regla estaba ahí.
- 3
Desactiva plugins de seguridad
Descarta que el WAF o plugin te bloquee.
- 4
Comprueba el index
Que exista index.php/index.html en la carpeta.
- 5
Mira los logs
Te dicen qué regla concreta deniega el acceso.
Cómo prevenirlo
Más vale que no vuelva. Estas medidas evitan que el 403 reaparezca:
Para que el 403 no vuelva
- Mantén permisos correctos (755/644).
- Documenta las reglas del .htaccess y del WAF.
- Usa un WAF bien afinado que no bloquee a usuarios legítimos.
- Haz copia antes de tocar permisos o seguridad.
Preguntas frecuentes
¿El 403 es un ataque?
No necesariamente: casi siempre son permisos o una regla de seguridad. Pero un WAF puede estar frenando un ataque real.
¿Cómo recupero el acceso a wp-admin con 403?
Revisa permisos y desactiva el plugin de seguridad por SFTP; luego reactívalo con reglas correctas.
¿Un WAF mal configurado causa 403?
Sí. Un WAF gestionado se afina para bloquear ataques sin cortar a tus visitantes.
Si el 403 lo provoca la seguridad, un WAF gestionado te protege sin bloquear a los tuyos, dentro de nuestra seguridad gestionada. ¿Bloqueado ahora mismo? Te lo desatascamos.
Artículos relacionados
Qué es un ataque DDoS y cómo protegerte
Cómo funciona un ataque DDoS y cómo proteger tu web con mitigación y WAF.
Leer SeguridadCómo proteger WordPress de ataques
Buenas prácticas, WAF y hosting gestionado para securizar tu WordPress.
Leer SeguridadError 403 Forbidden: cómo recuperar el acceso
Por qué el servidor te niega el acceso con un 403 y cómo solucionarlo paso a paso (permisos, .htaccess y WAF).
Leer SeguridadError 401 Unauthorized: qué es y cómo arreglarlo
Qué significa el 401, en qué se diferencia del 403 y cómo solucionarlo cuando el recurso exige autenticación.
Leer¿Tu web te está dando este problema?
Pásate a un VPS gestionado y olvídate. Migración gratis y sin cortes.