Erreur 403 WordPress · Diagnostic

Erreur 403 sur votre site WordPress ? On trouve ce qui bloque, on rétablit l'accès.

« 403 Forbidden », « Accès interdit », « You don't have permission to access this resource » : votre site ou votre administration refuse l'entrée. Dans la majorité des cas, ce n'est pas un piratage mais une protection qui s'est refermée sur vous : pare-feu de l'hébergeur, extension de sécurité, permissions de fichiers, règle .htaccess. Parfois, c'est au contraire le signe qu'un intrus a verrouillé la porte derrière lui. On fait la différence en quelques minutes, on rétablit l'accès, et on referme ce qui doit l'être.

Diagnostic gratuit sous 24 h ouvrées, devis après diagnostic. Si c'est une intrusion, re-nettoyage inclus pendant 30 jours.

Google5,0 Avis clients Google
EVICO, activateur France NumActivateur France NumInitiative gouvernementale
70+entreprises accompagnéesTPE, PME, cabinets, artisans

Intervention le jour même

06 38 42 04 85

Du lundi au vendredi, 9 h à 18 h. En dehors de ces horaires, laissez un message : on rappelle en priorité le matin suivant.

Réponse sous 1 h ouvrée. On vous dit en quelques questions ce qu'on voit et comment on procède.

Ce qu'il faut faire tout de suite, avant même de nous appeler

  1. Notez ce qui affiche l'erreur. Tout le site, seulement wp-admin, seulement certaines pages, ou seulement depuis votre connexion ? Testez depuis un autre réseau (4G) : si le site s'affiche, c'est votre adresse IP qui est bloquée, pas le site.
  2. Ne modifiez pas les permissions à l'aveugle. Passer tous les dossiers en 777 sur les conseils d'un forum ouvre le site à tous les vents ; un vrai 403 se règle rarement ainsi, et ça crée une faille réelle.
  3. Regardez votre boîte mail et l'espace hébergeur. Beaucoup d'hébergeurs envoient une alerte quand leur pare-feu bloque un site (trafic anormal, script suspect, quota). L'explication est souvent déjà là.

Ils nous font confiance

Agence Dude, client EVICOAvixio Avocats, client EVICOMaui Piscine, client EVICOMB Classic Andrade, client EVICOLaurianne Bal Dit Sollier, client EVICOJ. Queyrens & Fils, client EVICOSup Photo, client EVICO

Ce problème vous concerne-t-il ?

Panne ou intrusion ? Les huit signes qui orientent.

Une erreur 403 dit seulement que le serveur refuse de servir la ressource. La cause se lit dans les détails : où, quand, pour qui. Voici ce qu'on regarde en premier pour classer l'incident.

Décrire mon problème

  1. PortéeLe 403 touche seulement wp-admin ou wp-login.php

    Signature classique d'une protection : pare-feu de l'hébergeur, extension de sécurité qui a bloqué votre IP après plusieurs essais, ou règle .htaccess de restriction d'accès. Rarement un piratage.

  2. PortéeTout le site répond 403, y compris la page d'accueil

    Le serveur refuse tout : permissions du dossier racine changées, fichier index absent, suspension par l'hébergeur (quota, impayé, abus signalé) ou .htaccess réécrit. À vérifier côté hébergement en premier.

  3. RéseauLe site s'affiche depuis votre téléphone en 4G, pas depuis le bureau

    Votre adresse IP est bloquée. Cause fréquente : trop de tentatives de connexion, un plugin de sécurité, ou un pare-feu géographique. Ce n'est pas le site qui est cassé, c'est vous qui êtes sur liste noire.

  4. ChronologieL'erreur est apparue juste après une action précise

    Installation d'une extension de sécurité, changement d'hébergeur, migration, mise à jour de permissions par FTP, ajout d'un CDN : si le 403 suit une action, la cause est cette action dans 9 cas sur 10.

  5. Indice d'intrusionLe fichier .htaccess contient des règles que vous n'avez pas écrites

    Des lignes RewriteRule vers des domaines inconnus, des blocs qui refusent l'accès à wp-admin sauf pour une IP étrangère, ou un .htaccess dans wp-content/uploads qui autorise l'exécution de PHP : là, on est en présence d'un piratage.

  6. Indice d'intrusionUn administrateur inconnu apparaît, votre mot de passe est refusé

    Le 403 est alors la conséquence : l'intrus a verrouillé l'administration après avoir pris la main. On traite comme une intrusion, pas comme une panne.

  7. HébergeurVous avez reçu un mail de votre hébergeur

    « Activité suspecte », « script malveillant détecté », « consommation anormale de ressources » : l'hébergeur a coupé l'accès pour protéger le serveur. Le mail précise souvent le fichier en cause.

  8. ServeurLe 403 vient avec une page de l'hébergeur ou du CDN, pas de WordPress

    Page « Access Denied » signée Cloudflare, Sucuri, Imunify, ModSecurity : c'est une couche au-dessus de WordPress qui bloque. On lit ses journaux pour connaître la règle déclenchée.

Pourquoi ça arrive

D'où vient une erreur 403 sur WordPress.

Six familles de causes couvrent la quasi-totalité des cas que nous rencontrons. Trois sont des protections mal réglées, une est une erreur de manipulation, deux sont des conséquences d'une intrusion.

Pare-feu

Le WAF de l'hébergeur ou du CDN a déclenché une règle

ModSecurity, Imunify360, Cloudflare, Sucuri : ces pare-feux applicatifs bloquent une requête qui ressemble à une attaque. Une sauvegarde d'article contenant du code, un plugin qui envoie une requête inhabituelle ou un formulaire mal encodé suffisent à déclencher un 403 légitime mais gênant.

Permissions

Des permissions de fichiers incorrectes

WordPress attend 755 sur les dossiers et 644 sur les fichiers. Un dossier passé en 000 ou un wp-admin avec un propriétaire différent de l'utilisateur web renvoie 403. Cause fréquente après une migration, une restauration ou un transfert FTP mal réglé.

Configuration

Un fichier .htaccess restrictif ou corrompu

Une directive Deny from all, une règle Require ip laissée après un changement d'adresse, ou un .htaccess généré par une extension de sécurité qui n'a pas été retiré lors de sa désinstallation. Le fichier est petit, mais une ligne suffit.

Sécurité

Une extension de sécurité qui vous a mis sur liste noire

Wordfence, iThemes, All In One WP Security : après quelques tentatives de connexion ratées, votre adresse IP est bloquée pour une durée donnée. Selon Patchstack, plus de 90 % des vulnérabilités WordPress recensées en 2025 concernaient des extensions : ces outils sont utiles, mais ils se retournent parfois contre leur propriétaire.

Hébergement

Une suspension ou une limite côté hébergeur

Facture impayée, quota de ressources dépassé, signalement d'abus, script détecté par l'antivirus du serveur : l'hébergeur remplace le site par un 403 ou une page de suspension. Le message n'est pas toujours explicite, mais l'espace client contient l'explication.

Intrusion

Un piratage qui a verrouillé l'accès

Un attaquant qui a pris la main modifie parfois .htaccess pour interdire wp-admin à tout le monde sauf à lui, ou change les permissions pour empêcher la réparation. Le 403 est alors un symptôme parmi d'autres : comptes inconnus, fichiers récents dans uploads, redirections. C'est le cas qu'on traite comme une urgence.

Dans l'immédiat

Les bons réflexes avant toute manipulation.

Un 403 se répare presque toujours sans rien casser, à condition de ne pas commencer par la mauvaise action. Voici ce qui aide, et ce qui aggrave.

Ce qu'on s'engage à faire
  • Tester le site depuis un autre réseau et un autre appareil pour savoir si le blocage vous vise, vous seul
  • Consulter l'espace client de l'hébergeur : alertes, suspension, journal du pare-feu, quota
  • Regarder la date de modification de .htaccess et de wp-config.php par FTP : une date récente que vous ne reconnaissez pas oriente vers l'intrusion
  • Noter l'heure d'apparition et la dernière action faite sur le site (installation, mise à jour, migration)
  • Nous envoyer une capture de la page d'erreur complète, en-têtes compris si vous savez les afficher
Ce qu'on ne vous promettra jamais
  • Mettre tous les dossiers en 777 : vous ouvrez le site à n'importe quel script du serveur
  • Supprimer .htaccess sans en garder une copie : les règles de réécriture et de sécurité disparaissent avec lui
  • Désactiver définitivement l'extension de sécurité : levez le blocage, ne retirez pas la protection
  • Réinstaller WordPress par-dessus « pour voir » : si c'est une intrusion, la porte dérobée survit à la réinstallation
  • Multiplier les tentatives de connexion : chaque essai rallonge la durée du blocage automatique

Comment on intervient

Comment on rétablit l'accès, et ce qu'on vérifie ensuite.

Un 403 simple se règle en moins d'une heure. Un 403 lié à une intrusion suit le protocole complet de nettoyage. Dans les deux cas, la première étape est la même : comprendre.

1
Heure 0

Diagnostic à distance

Vous nous décrivez le symptôme, on teste le site depuis plusieurs réseaux et on lit les en-têtes de réponse. On sait déjà si le blocage vient de WordPress, du serveur, du pare-feu ou du CDN.

Vous validez : le périmètre et les accès à fournir

2
Heure 1

Lecture des journaux et des fichiers

Avec un accès à l'hébergement (panneau, FTP ou SSH), on lit le journal d'erreurs, le journal du pare-feu, .htaccess et les permissions. La cause est identifiée et documentée.

3
Heure 1-2

Rétablissement

On corrige la règle, la permission ou le blocage en cause. Si une extension de sécurité vous a bloqué, on la reconfigure au lieu de la retirer. Le site et l'administration répondent à nouveau.

Vous validez : l'accès rétabli depuis votre poste

4
Jour 1

Vérification d'intrusion

Même quand la cause est bénigne, on passe le site au scan : fichiers modifiés récemment, comptes administrateurs, tâches planifiées, .htaccess dans uploads. Si quelque chose est trouvé, on bascule sur le nettoyage complet.

5
Jour 2

Compte rendu et prévention

Vous recevez une explication écrite : la cause, ce qui a été changé, et comment éviter que ça se reproduise (liste blanche d'IP, réglage du pare-feu, sauvegarde du .htaccess).

Vous décidez : la suite, avec ou sans maintenance

Diagnostic gratuit sous 24 h ouvrées. Le devis est établi après le diagnostic, sur un périmètre écrit : ce qui est inclus, ce qui ne l'est pas, et le délai.

Ce que ça comprend

Inclus, exclu : écrit noir sur blanc.

Inclus

Dans chaque intervention

  • Diagnostic multi-réseaux et lecture des en-têtes HTTP
  • Analyse des journaux serveur et pare-feu, de .htaccess et des permissions
  • Rétablissement de l'accès au site et à l'administration
  • Scan d'intrusion complet après rétablissement
  • Compte rendu écrit avec la cause et les réglages effectués

Non inclus

Ce qui fait l'objet d'un devis séparé

  • Nettoyage complet si une intrusion est confirmée (devis séparé, sur la base du diagnostic)
  • Régularisation auprès de l'hébergeur (impayé, changement d'offre)
  • Migration vers un autre hébergement si le serveur est en cause

Scénario type

Le cas le plus fréquent : bloqué par sa propre protection.

Un gérant de TPE installe une extension de sécurité conseillée par un article, active « bloquer après 3 tentatives », se trompe deux fois de mot de passe le lendemain depuis son bureau, puis une troisième fois depuis son téléphone connecté au même wifi. wp-admin répond 403 pour toute l'entreprise pendant 24 heures.

  • Symptôme : 403 sur wp-login.php et wp-admin depuis le bureau, site public normal, accès possible en 4G
  • Cause : blocage d'IP par l'extension de sécurité, durée 24 h, aucune intrusion
  • Intervention : levée du blocage depuis la base de données, ajout de l'IP du bureau en liste blanche, réglage à 10 tentatives et 20 minutes
  • Vérification : scan complet, aucun fichier modifié, aucun compte inconnu : incident clos en 40 minutes

Ce scénario est une synthèse de ce qu'on rencontre le plus souvent sur ce type d'incident : aucun site client n'est décrit ici. Quand le 403 est l'œuvre d'un intrus, le déroulé est celui de la page principale : nettoyage complet, durcissement, surveillance 30 jours.

Et après

Nettoyé, et qui le reste.

Un site nettoyé sans suivi se refait pirater. Trois façons de ne pas y revenir.

Maintenance

Mises à jour, sauvegardes, pare-feu, surveillance

Le nettoyage referme la porte utilisée. La maintenance empêche qu'une autre s'ouvre : mises à jour hebdomadaires, sauvegardes testées, scan quotidien.

Maintenance WordPress

Hébergement

Un hébergement isolé, sauvegardé, surveillé

Beaucoup d'infections viennent d'un mutualisé mal isolé ou d'un serveur obsolète. On migre le site nettoyé vers un hébergement sain, sans coupure.

Hébergement

Refonte

Quand le site est trop vieux pour être sauvé

Thème abandonné, extensions mortes, PHP obsolète : on nettoie une fois, puis on refond sur une base propre plutôt que de nettoyer tous les six mois.

Refonte de site

FAQ

Vos questions sur l'erreur 403, nos réponses.

Une erreur 403 sur WordPress, est-ce forcément un piratage ?

Non, et c'est même rarement le cas. Le 403 signifie que le serveur refuse de servir une page : la cause est le plus souvent un pare-feu, une extension de sécurité, des permissions de fichiers ou une règle dans .htaccess. Le piratage est une des causes possibles, reconnaissable à d'autres signes : comptes inconnus, fichiers récents que vous n'avez pas ajoutés, règles .htaccess que vous n'avez pas écrites. C'est précisément ce qu'on vérifie dans le diagnostic.

En combien de temps l'accès est-il rétabli ?

Pour un blocage de pare-feu, une permission ou une règle .htaccess, comptez moins d'une heure après réception des accès. Si le diagnostic révèle une intrusion, on passe sur le protocole de nettoyage complet, sous 24 à 48 heures.

Combien coûte la résolution d'une erreur 403 ?

Le diagnostic est gratuit et rendu sous 24 heures ouvrées. Le devis est établi ensuite, sur un périmètre écrit : une correction simple ne coûte pas le prix d'un nettoyage complet, et vous le savez avant de dire oui.

De quels accès avez-vous besoin ?

Un accès à l'hébergement est indispensable : panneau d'administration de l'hébergeur et accès FTP ou SSH, parce que l'erreur 403 empêche souvent d'entrer dans WordPress. Un accès administrateur WordPress est utile s'il fonctionne encore. Une sauvegarde récente, si elle existe, accélère le travail mais n'est pas obligatoire.

Puis-je simplement restaurer une sauvegarde ?

Si la cause est une mauvaise manipulation récente, une restauration peut suffire. Si la cause est un blocage de pare-feu ou d'hébergeur, la restauration ne changera rien. Et si c'est une intrusion, une sauvegarde récente est souvent déjà infectée. On diagnostique avant de restaurer.

Mon hébergeur dit que le problème vient de WordPress, et inversement

C'est fréquent. On lit les en-têtes de réponse et les journaux des deux côtés pour trancher, et on parle directement à l'hébergeur si nécessaire, avec les éléments techniques qui prouvent d'où vient le blocage.

Le 403 peut-il revenir ?

Oui, si la cause n'est pas traitée : un pare-feu mal réglé rebloquera la même requête, une extension de sécurité rebloquera la même IP. C'est pour ça que le compte rendu inclut les réglages à conserver, et que la maintenance mensuelle les surveille.

Intervenez-vous si mon site n'est pas sous WordPress ?

Le diagnostic d'un 403 est le même quelle que soit la technologie, puisque le blocage vient du serveur. Pour la réparation, on intervient sur WordPress en priorité ; pour un autre CMS, on vous le dit dès le diagnostic.

Problèmes voisins

Ce n'est pas exactement votre cas ? Regardez ceux-là.

Problème voisin

Site blacklisté par Google

« Ce site peut avoir été piraté » ou écran rouge

Voir la page

Problème voisin

Site WordPress qui ne fonctionne plus

Erreur critique, écran blanc, site inaccessible

Voir la page

Problème voisin

Plus d'accès à l'administration WordPress

Mot de passe refusé, administrateur inconnu

Voir la page

Problème voisin

Erreur de connexion à la base de données

« Erreur lors de l'établissement d'une connexion »

Voir la page

Page principale

Site WordPress piraté : nettoyage sous 24-48 h

Symptômes, méthode, garanties et les 13 problèmes courants.

Voir la page principale

Bloqué devant un 403 ? On vous rouvre la porte aujourd'hui.

Décrivez ce que vous voyez, depuis où, et depuis quand. On vous dit sous 1 h ouvrée si c'est une protection à régler ou une intrusion à traiter.

Diagnostic gratuit sous 24 h ouvrées, devis après diagnostic, re-nettoyage inclus 30 jours.

Ils nous font confiance

Ce que nos clients disent de nous.

Le blog EVICO

Nos derniers articles sur le sujet.

Voir tous les articles