Tres bloqueos que se confunden: una regla del firewall de aplicaciones, tu IP frenada por Imunify360 o un plugin de WordPress. Cómo distinguirlos y salir.
Guardas una entrada en WordPress y sale un 403. Subes un fichero y «acceso denegado». O directamente tu web no te abre a ti, pero a los demás sí. Son tres bloqueos distintos que se parecen mucho, y cada uno se resuelve en un sitio diferente.
Antes de empezar
- Haber entrado en el panel Plesk de tu hosting (Cómo entrar al panel Plesk de tu hosting desde el área de cliente). El firewall y Imunify360 van incluidos en todos los planes de hosting.
- Apunta qué hacías exactamente cuando saltó (qué página, qué botón), si te pasa solo a ti o a todo el mundo, y qué texto muestra la pantalla: «Forbidden», «Access denied», un cuadro con una verificación tipo captcha o un aviso de tu plugin de seguridad.
Paso a paso
-
Si solo te pasa a ti y a los demás la web les abre, o ves un cuadro de verificación antes de entrar, es Imunify360 frenando tu IP. Suele venir de varios intentos de acceso fallidos seguidos (en WordPress, en el correo, en el FTP) o de un programa tuyo que hace muchas peticiones. Resuelve la verificación si aparece; si no te deja, espera unos minutos, y si sigue, abre un ticket (Cómo abrir un ticket de soporte y que se resuelva a la primera) con tu IP pública (búscala en Google escribiendo «cuál es mi IP»).
-
Si el 403 salta a todo el mundo al hacer una acción concreta (guardar una entrada con HTML, enviar un formulario, subir un fichero), es el firewall de aplicaciones web (Qué es el firewall de aplicaciones web y cuándo activarlo): una regla ha visto en esa petición algo que parece un ataque. Mira los registros de tu dominio (Cómo leer los registros de tu web para encontrar un error): en el registro de errores aparece una línea de ModSecurity con el número de la regla,
id "941100"por ejemplo.
- Con ese número, ve a Firewall para aplicaciones web y escríbelo en IDs de reglas de seguridad para desactivar solo esa regla. No apagues el firewall entero por una regla: la desactivación puntual mantiene el resto de la protección.
-
Si no encuentras el número, pasa el firewall a Solo detección, repite la acción, y vuelve al registro: ahora la línea aparece sin bloquear. Anota el id, desactívalo y vuelve a Activado.
-
Si el aviso lo firma un plugin (Wordfence, iThemes, Limit Login Attempts o similar), el bloqueo es de WordPress, no del servidor. Entra por FTP o por el Administrador de archivos (Cómo usar el Administrador de archivos), renombra la carpeta del plugin en
wp-content/pluginspara desactivarlo, entra, y vuelve a activarlo con un límite de intentos más razonable.
Cómo comprobar que ha funcionado
Repite la acción que fallaba desde una ventana privada: la entrada se guarda, el formulario se envía o el fichero sube. En el registro de errores ya no aparece la línea de ModSecurity con ese id.
Si algo falla
- Al desactivar una regla vuelve a saltar otra con otro número: es normal en formularios con mucho HTML; añade ese id también, separado por coma. Si pasas de tres o cuatro, cuéntanoslo por ticket y lo miramos.
- Tu IP se bloquea cada pocos días: tienes un dispositivo con una contraseña de correo antigua intentando entrar sin parar; revisa móviles y programas de correo (Parámetros para configurar tu correo en cualquier programa).
- El 403 sale en toda la web para todo el mundo: revisa los permisos de la carpeta
httpdocsy que exista elindex.php; si acabas de subir la web, puede faltar el fichero de inicio. - Cualquier otra cosa: abre un ticket desde tu área de cliente con la hora, la acción y el texto del error.