Error 403 o «acceso denegado» en tu propia web: quién te está bloqueando

Tres bloqueos que se confunden: una regla del firewall de aplicaciones, tu IP frenada por Imunify360 o un plugin de WordPress. Cómo distinguirlos y salir.

Guardas una entrada en WordPress y sale un 403. Subes un fichero y «acceso denegado». O directamente tu web no te abre a ti, pero a los demás sí. Son tres bloqueos distintos que se parecen mucho, y cada uno se resuelve en un sitio diferente.

Antes de empezar

  • Haber entrado en el panel Plesk de tu hosting (Cómo entrar al panel Plesk de tu hosting desde el área de cliente). El firewall y Imunify360 van incluidos en todos los planes de hosting.
  • Apunta qué hacías exactamente cuando saltó (qué página, qué botón), si te pasa solo a ti o a todo el mundo, y qué texto muestra la pantalla: «Forbidden», «Access denied», un cuadro con una verificación tipo captcha o un aviso de tu plugin de seguridad.

Paso a paso

  1. Si solo te pasa a ti y a los demás la web les abre, o ves un cuadro de verificación antes de entrar, es Imunify360 frenando tu IP. Suele venir de varios intentos de acceso fallidos seguidos (en WordPress, en el correo, en el FTP) o de un programa tuyo que hace muchas peticiones. Resuelve la verificación si aparece; si no te deja, espera unos minutos, y si sigue, abre un ticket (Cómo abrir un ticket de soporte y que se resuelva a la primera) con tu IP pública (búscala en Google escribiendo «cuál es mi IP»).

  2. Si el 403 salta a todo el mundo al hacer una acción concreta (guardar una entrada con HTML, enviar un formulario, subir un fichero), es el firewall de aplicaciones web (Qué es el firewall de aplicaciones web y cuándo activarlo): una regla ha visto en esa petición algo que parece un ataque. Mira los registros de tu dominio (Cómo leer los registros de tu web para encontrar un error): en el registro de errores aparece una línea de ModSecurity con el número de la regla, id "941100" por ejemplo.

Visor de registros de un dominio, con columnas de fecha, tipo, IP, código HTTP, mensaje, agente, tamaño y origen
  1. Con ese número, ve a Firewall para aplicaciones web y escríbelo en IDs de reglas de seguridad para desactivar solo esa regla. No apagues el firewall entero por una regla: la desactivación puntual mantiene el resto de la protección.
Página del firewall para aplicaciones web con los tres modos: Deshabilitado, Solo detección y Activado
  1. Si no encuentras el número, pasa el firewall a Solo detección, repite la acción, y vuelve al registro: ahora la línea aparece sin bloquear. Anota el id, desactívalo y vuelve a Activado.

  2. Si el aviso lo firma un plugin (Wordfence, iThemes, Limit Login Attempts o similar), el bloqueo es de WordPress, no del servidor. Entra por FTP o por el Administrador de archivos (Cómo usar el Administrador de archivos), renombra la carpeta del plugin en wp-content/plugins para desactivarlo, entra, y vuelve a activarlo con un límite de intentos más razonable.

Cómo comprobar que ha funcionado

Repite la acción que fallaba desde una ventana privada: la entrada se guarda, el formulario se envía o el fichero sube. En el registro de errores ya no aparece la línea de ModSecurity con ese id.

Si algo falla

  • Al desactivar una regla vuelve a saltar otra con otro número: es normal en formularios con mucho HTML; añade ese id también, separado por coma. Si pasas de tres o cuatro, cuéntanoslo por ticket y lo miramos.
  • Tu IP se bloquea cada pocos días: tienes un dispositivo con una contraseña de correo antigua intentando entrar sin parar; revisa móviles y programas de correo (Parámetros para configurar tu correo en cualquier programa).
  • El 403 sale en toda la web para todo el mundo: revisa los permisos de la carpeta httpdocs y que exista el index.php; si acabas de subir la web, puede faltar el fichero de inicio.
  • Cualquier otra cosa: abre un ticket desde tu área de cliente con la hora, la acción y el texto del error.

Relacionados

  • 0 Los Usuarios han Encontrado Esto Útil
¿Fue útil la respuesta?

Artículos Relacionados

Cómo ver el consumo de recursos de tu hosting

Tu hosting tiene asignados unos recursos —procesador, memoria, procesos, y entrada y salida de...

Cómo rastrear una página lenta con X-Ray

X-Ray graba lo que pasa por dentro cuando alguien carga una página de tu web y te dice dónde se...

Cómo dar acceso al panel a otra persona sin darle tu contraseña

Crea una cuenta de usuario en Plesk con un rol propio para tu diseñador o tu agencia, sin...

Qué significan los errores 503 y 508 y cómo dejar de verlos

El 508 es tu web pidiendo más recursos de los que tiene el plan; el 503, el servidor sin un...

Cómo crear tareas programadas en tu hosting y dispararlas desde fuera

Todos los planes de hosting traen Tareas programadas en Plesk. Cómo crear una para WP-Cron,...