Manuel Killert
Ratgeber · Fehler 403 · WordPress

WordPress 403 Forbidden — wer dir hier den Zutritt verweigert.

„403 Forbidden“ heißt: Der Server hat deine Anfrage verstanden, will sie aber nicht ausführen. Irgendwo sitzt ein Türsteher — eine Dateiberechtigung, eine Sicherheitsregel, eine Firewall. Die Kunst ist herauszufinden, welcher. Diese Anleitung geht die Kandidaten der Reihe nach durch.

Referenzen ansehen →Hilfe anfragen
Kurz gesagt

Ein 403 ist eine bewusste Sperre, kein Absturz. Häufigste Türsteher: Sicherheits-Plugin (IP gesperrt, Regel ausgelöst), Firewall beim Hoster (ModSecurity), Cloudflare oder andere WAF, .htaccess-Regeln, falsche Dateirechte, fehlende Index-Datei. Wichtigste Frage zuerst: Wer bekommt den 403 — alle, nur du, nur im Backend, nur bei einer Aktion?

Wer bekommt den Fehler?

SituationWahrscheinlichster Türsteher
Nur du, andere sehen die Seite normalDeine IP wurde gesperrt — Sicherheits-Plugin, Hoster-Firewall, Cloudflare
Nur beim Login oder im BackendSicherheits-Plugin (Login-Schutz, Länderblock), .htaccess-Schutz für wp-admin
Nur beim Speichern eines Beitrags oder FormularsFirewall-Regel (ModSecurity) erkennt Inhalt als Angriff
Nur bei Bildern oder DateienDateirechte, Hotlink-Schutz
Alle Besucher, ganze SeiteDateirechte, fehlende index.php, .htaccess, Sperre durch den Hoster
Nur aus bestimmten LändernGeo-Blocking im Plugin oder bei Cloudflare

Den Unterschied zwischen „nur ich“ und „alle“ klärst du schnell: Seite über das Mobilnetz statt WLAN öffnen oder jemanden bitten, es zu versuchen. Eine andere IP-Adresse zeigt sofort, ob deine gesperrt ist.

Sicherheits-Plugins.

Wordfence, iThemes/Solid Security, All-In-One Security und ähnliche Plugins sperren IP-Adressen nach mehreren Fehlversuchen beim Login, blockieren Länder oder lösen bei verdächtigen Anfragen eine Regel aus. Das eigene Büro wird dabei gern mal ausgesperrt. Kommst du noch ins Backend, zeigt das Protokoll des Plugins die Sperre und ihren Grund, dort lässt sie sich aufheben und die eigene IP auf eine Erlaubt-Liste setzen. Kommst du nicht mehr rein, benenne den Plugin-Ordner per FTP um — das Plugin ist dann deaktiviert. Wordfence schreibt zusätzlich Regeln in eine eigene Datei, die über .user.ini oder .htaccess geladen wird. Mehr zum Login: Login funktioniert nicht.

Firewall beim Hoster.

Viele Hoster betreiben eine Web-Application-Firewall wie ModSecurity. Sie prüft jede Anfrage auf Muster, die nach Angriff aussehen. Speichert ein Beitrag Code-Beispiele, SQL-Befehle oder bestimmte Zeichenfolgen, schlägt sie zu — der Beitrag lässt sich dann nicht speichern, oft mit einem 403 oder einer ungültigen JSON-Antwort. Nur der Hoster sieht, welche Regel gegriffen hat. Schreib dem Support die genaue Uhrzeit und Adresse. Er kann die Regel für deine Website gezielt abschalten, statt den ganzen Schutz zu deaktivieren.

Cloudflare und andere Schutzdienste.

Steht Cloudflare oder ein ähnlicher Dienst vor der Seite, kann dessen Firewall sperren: Bot-Schutz, Länderregeln, Sicherheitsstufe oder eigene Regeln. Die Sperrseite trägt dann meist das Logo des Dienstes und eine Ray-ID. Im Dashboard unter „Security → Events“ steht, welche Regel gegriffen hat. Häufig trifft es Werkzeuge wie Uptime-Monitore, Zahlungs-Webhooks oder die eigene REST-API. Diese bekommen eine Ausnahme.

.htaccess-Regeln.

Die .htaccess im Hauptverzeichnis und in Unterordnern kann Zugriffe verbieten: Deny from all, Require all denied, Sperren für bestimmte IPs oder Dateitypen. Sicherheits-Plugins und Tutorials schreiben solche Regeln gern, etwa „PHP im Uploads-Ordner verbieten“ — sinnvoll, aber falsch formuliert sperrt es auch Bilder. Test: Die .htaccess im betroffenen Ordner per FTP umbenennen. Verschwindet der 403, liegt es an einer Regel darin. Dann Regel für Regel prüfen. Die Standardfassung für WordPress steht im Ratgeber 404 auf Unterseiten.

Beispiel: sinnvolle Sperre im Uploads-Ordner, die Bilder nicht trifft
# wp-content/uploads/.htaccess — verbietet nur das Ausführen von PHP-Dateien
<FilesMatch "\.(php|phtml|php[0-9])$">
    Require all denied
</FilesMatch>

Eine pauschale Regel wie „Require all denied“ ohne FilesMatch würde alle Dateien im Ordner sperren, also auch jedes Bild.

Dateirechte und Index-Datei.

Der Webserver braucht Leserechte auf Dateien und Ordner. Üblich sind 755 für Ordner und 644 für Dateien. Nach einem Umzug oder einem Upload mit falschen Einstellungen stehen manchmal 600 oder 700 — dann darf der Server nicht lesen und antwortet mit 403. Wie du die Rechte korrigierst, steht im Ratgeber Fehler 500. Außerdem: Fehlt im Hauptverzeichnis die index.php, weil sie bei einem Hack oder Umzug verloren ging, und ist die Verzeichnisauflistung abgeschaltet, gibt es ebenfalls einen 403. Und hat der Hoster den Account gesperrt, erscheint häufig ebenfalls ein 403 mit Hinweisseite: Website vom Hoster gesperrt.

Wenn du nicht weiterkommst.

Wenn mehrere Schutzschichten übereinanderliegen — Plugin, Hoster-Firewall, Cloudflare — ist der Türsteher oft schwer zu finden. Ich finde die Ursache, behebe sie und erkläre dir, was passiert ist: WordPress-Hilfe, bei einem Totalausfall der Notfall-Support. Damit es gar nicht erst so weit kommt: WordPress-Wartung.

Wer hilft.

Ich bin Manuel Killert, WordPress-Entwickler aus Quakenbrück. Seit 2020 baue und betreue ich WordPress-Websites — für Handwerksbetriebe, Industrie, Gastronomie, Start-ups und Vereine —, entwickle eigene Plugins und unterrichte WordPress als Dozent an der KW Design Akademie. Das heißt: Ich kenne die typischen Fehler nicht nur aus Foren, sondern aus eigenen Projekten, und ich kann sie so erklären, dass du sie beim nächsten Mal selbst erkennst. Du erreichst mich direkt, ohne Ticketsystem.

Häufige Fragen

FAQ — WordPress 403 Forbidden.

Was bedeutet 403 Forbidden bei WordPress?

Der Server verweigert den Zugriff bewusst. Häufige Ursachen sind Sicherheits-Plugins, eine Firewall beim Hoster, Cloudflare, Regeln in der .htaccess, falsche Dateirechte oder eine fehlende index.php.

Warum sehe nur ich den Fehler 403?

Dann ist meist die eigene IP-Adresse gesperrt, etwa nach mehreren fehlgeschlagenen Logins durch ein Sicherheits-Plugin oder durch eine Firewall. Ein Test über das Mobilnetz mit anderer IP zeigt das sofort.

Wie deaktiviere ich ein Sicherheits-Plugin ohne Backend-Zugang?

Per FTP den Ordner des Plugins unter wp-content/plugins umbenennen. WordPress deaktiviert es dann. Bei Wordfence können zusätzliche Regeln über die .user.ini oder .htaccess geladen werden.

Warum bekomme ich 403 nur beim Speichern bestimmter Beiträge?

Eine Firewall-Regel wie ModSecurity beim Hoster hält den Inhalt für einen Angriff, etwa wegen Code-Beispielen. Der Hoster kann anhand von Uhrzeit und Adresse die Regel finden und für die Website gezielt abschalten.

Welche Dateirechte braucht WordPress?

Üblich sind 755 für Ordner und 644 für Dateien, für die wp-config.php 640 oder 600. Zu strenge Rechte führen zu 403, zu offene Rechte wie 777 sind ein Sicherheitsrisiko.

Kann Cloudflare einen 403 auslösen?

Ja. Bot-Schutz, Länderregeln oder eigene Firewall-Regeln sperren Anfragen. Im Cloudflare-Dashboard unter Security, Events steht, welche Regel gegriffen hat.

Manuel Killert (rechts im Bild) mit einem FreundDas bin ich – rechts im Bild
Kontakt

Erzähl mir, was nicht funktioniert.

Domain und eine kurze Beschreibung reichen — du bekommst eine ehrliche Einschätzung, was los ist und was die Behebung kostet.

Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de