Rezolvă eroarea 403 Forbidden
Eroarea 403 Forbidden apare când serverul a înțeles cererea, dar refuză să o proceseze. Cauza poate fi o permisiune, o regulă de acces sau o protecție aplicată de server ori de un serviciu precum Cloudflare.
Nu dezactiva firewallul și nu schimba recursiv permisiunile întregului cont. Identifică mai întâi cine a emis răspunsul.
Ce înseamnă eroarea 403?
Secțiune intitulată „Ce înseamnă eroarea 403?”Spre deosebire de 401 (care cere autentificare), 403 indică un refuz de acces. Nu dovedește că fișierul sau pagina există: un server poate refuza cererea înainte să verifice resursa. Vezi și definiția statusului 403.
În browser, mesajul poate apărea sub mai multe forme:
- 403 Forbidden
- Access Denied
- You don’t have permission to access this resource
- HTTP Error 403
- Forbidden: You don’t have permission to access this folder on this server
Indiferent de varianta vizibilă, codul este același.
Cauzele întâlnite cel mai des
Secțiune intitulată „Cauzele întâlnite cel mai des”- Permisiuni greșite la fișiere sau foldere.
- Fișierul
.htaccesscorupt sau cu reguli greșite (pe Apache / LiteSpeed). - Lipsa unui fișier index (
index.html,index.php) în folderul accesat. - Conflict de plugin sau temă în WordPress.
- IP blocat la nivel de cPanel, firewall sau plugin de securitate.
- Reguli mod_security prea agresive.
- Hotlink protection activă pentru imagini sau fișiere statice.
- CDN, Cloudflare sau alt firewall extern care filtrează cererea înainte să ajungă la server.
Verifică întinderea problemei
Secțiune intitulată „Verifică întinderea problemei”- Deschide URL-ul într-o fereastră privată.
- Încearcă de pe conexiunea mobilă, nu din aceeași rețea Wi-Fi.
- Verifică dacă 403 apare pe tot site-ul, numai în
wp-adminsau numai la o acțiune precum salvarea unui articol. - Notează ora, URL-ul și identificatorul afișat pe pagina de eroare.
Dacă funcționează pe conexiunea mobilă, IP-ul rețelei inițiale poate fi blocat. Află-l cu myip.kiravo.net și include-l în tichet.
1. Verifică permisiunile fișierelor și folderelor
Secțiune intitulată „1. Verifică permisiunile fișierelor și folderelor”Valorile standard pentru un site web:
- Foldere:
755 - Fișiere:
644 - Fișier
wp-config.php: poate avea permisiuni mai restrictive, în funcție de configurația serverului
Dacă un folder are, din greșeală, 777 sau 000, serverul îl poate trata ca nesigur și returnează 403. Evită 777.
Din cPanel sau din panoul Enhance
Secțiune intitulată „Din cPanel sau din panoul Enhance”- Intră în cPanel sau în panoul de control pentru pachetele de găzduire web premium și deschide File Manager (cPanel / Enhance).
- Navighează până la folderul rădăcină al site-ului (în cPanel, adesea
public_html). - Verifică permisiunile folderului sau fișierului care returnează 403. În cPanel, folosește Change Permissions din meniul contextual.
- Dacă diferă din greșeală de valorile obișnuite, corectează doar acel element și testează din nou.

Nu aplica chmod recursiv pe tot site-ul: unele fișiere, inclusiv cele de configurare, pot avea intenționat alte permisiuni.
2. Repară fișierul .htaccess
Secțiune intitulată „2. Repară fișierul .htaccess”Pe Apache și LiteSpeed, inclusiv cu panou Enhance sau cPanel, .htaccess controlează redirectările, rescrierea URL-urilor și regulile de acces. O singură linie greșită poate bloca întregul site.
- Deschide File Manager din cPanel sau Enhance. În cPanel, activează afișarea fișierelor ascunse din Settings.
- Caută
.htaccessîn rădăcina site-ului. - Descarcă o copie, apoi redenumește temporar fișierul în
.htaccess_backup. - Reîncarcă site-ul. Dacă 403 dispare, caută regula care blochează accesul. Redenumește fișierul înapoi după test, ca să nu pierzi redirectările și celelalte reguli.

Blocul WordPress pentru legături permanente arată de obicei așa. Nu înlocui cu el întregul fișier: .htaccess poate conține și alte reguli necesare site-ului.
# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
Dacă problema este în blocul WordPress, poți intra în Setări → Legături permanente și apăsa Salvează modificările pentru regenerarea lui. Păstrează copia inițială până verifici și celelalte funcții ale site-ului.
3. Adaugă un fișier index lipsă
Secțiune intitulată „3. Adaugă un fișier index lipsă”Când accesezi un folder fără fișier index, serverul fie afișează listingul (dacă e permis), fie returnează 403. Majoritatea configurărilor de securitate aleg a doua variantă.
Urcă un index.html sau index.php în folderul respectiv. Pentru un folder gol care nu trebuie expus public, un index.html gol este suficient:
<!DOCTYPE html>
<html lang="ro">
<head>
<meta charset="UTF-8" />
<title>Acces restricționat</title>
</head>
<body></body>
</html>
Nu adăuga un fișier gol în rădăcina unui site sau într-un folder WordPress fără să verifici mai întâi de ce lipsește fișierul original.
4. Cum rezolvi 403 pe un site WordPress
Secțiune intitulată „4. Cum rezolvi 403 pe un site WordPress”Dacă eroarea apare doar pe anumite pagini (admin, autor, o categorie) și nu pe tot site-ul:
- Dacă problema a apărut după instalarea sau actualizarea unui plugin, dezactivează-l mai întâi pe acesta. Dacă nu poți intra în administrare, redenumește doar folderul lui din
wp-content/pluginsși testează. - Dacă nu știi ce plugin a declanșat eroarea, fă un backup înainte să testezi dezactivarea tuturor. Reactivează-le pe rând și verifică site-ul după fiecare.
- Dacă suspectezi tema, testează temporar cu o temă implicită deja instalată. Dacă eroarea dispare, investighează tema activă.
- Verifică pluginurile de securitate (Wordfence, iThemes Security, Solid Security). Caută în log adresa ta IP și deblochează-o.
- Dacă 403 apare doar la salvarea unui formular, copiază ora și URL-ul într-un tichet de suport. O regulă de securitate poate avea nevoie de o excepție precisă.

5. Verifică blocările de IP din cPanel
Secțiune intitulată „5. Verifică blocările de IP din cPanel”Adresa ta IP poate ajunge pe lista neagră după mai multe încercări eșuate de autentificare.
- Intră în cPanel.
- În Security, deschide IP Blocker.
- Verifică lista de adrese blocate.
- Dacă găsești IP-ul tău (sau intervalul din care faci parte), șterge-l din listă.

Află IP-ul public pe myip.kiravo.net, dintr-un alt browser sau de pe rețeaua mobilă.
Există situații în care IP-ul este blocat la nivel de server (sau pe pachetele de găzduire web premium, unde nu există IP Blocker în panou). Deschide un tichet de suport și cere verificarea.
6. Reguli mod_security prea stricte
Secțiune intitulată „6. Reguli mod_security prea stricte”Mod_security filtrează cererile care seamănă cu atacuri (SQL injection, XSS, pattern-uri de boți). Uneori blochează acțiuni normale: salvarea unui articol cu mult HTML, uploadul unei imagini, o cerere de la un plugin de e-commerce. În aceste cazuri, 403 apare doar la o acțiune anume, nu pe tot site-ul.
Identifică regula care a declanșat blocarea; nu dezactiva tot firewallul. Dacă nu ai acces SSH la loguri, deschide un tichet cu data, ora, URL-ul și ce încercai să faci.
7. Hotlink protection activă
Secțiune intitulată „7. Hotlink protection activă”Dacă imaginile returnează 403 numai când sunt încărcate pe alt domeniu, verifică dacă Hotlink Protection le blochează.
- În cPanel, deschide Security → Hotlink Protection.
- Verifică domeniile permise. Adaugă domeniul legitim care încarcă imaginile sau dezactivează funcția dacă nu o folosești.

8. Cloudflare, CDN și firewall extern
Secțiune intitulată „8. Cloudflare, CDN și firewall extern”O pagină Cloudflare afișează de obicei un Ray ID în partea de jos. Verifică:
- Security → WAF: regula care a blocat IP-ul
- Security → Tools → IP Access Rules: blocaje manuale
- Security → Events: logul cererilor blocate
Nu crea o regulă globală de ocolire a protecției doar ca să treacă testul. Modifică regula, suspend-o temporar sau adaugă o excepție precisă pentru IP-ul tău. Trimite Ray ID-ul și ora administratorului zonei dacă nu ai acces la contul Cloudflare.
Diferența dintre erorile HTTP comune
Secțiune intitulată „Diferența dintre erorile HTTP comune”| Cod | Înseamnă | Cauza tipică |
|---|---|---|
| 401 | Unauthorized | Lipsește autentificarea sau credențialele sunt greșite. |
| 403 | Forbidden | Accesul este interzis, chiar dacă ești autentificat. |
| 404 | Not Found | Resursa nu există pe server. |
| 500 | Internal Server Error | Eroare de cod sau de configurare pe server. |
| 503 | Service Unavailable | Serverul este în mentenanță sau supraîncărcat. |
Codul singur nu stabilește cauza. Urmează pașii pentru eroarea afișată și verifică jurnalele înainte să schimbi configurația.
Pași rapizi de verificare
Secțiune intitulată „Pași rapizi de verificare”- Reîmprospătează pagina și șterge cache-ul browserului (ghid).
- Încearcă dintr-un browser în mod incognito sau de pe alt dispozitiv.
- Verifică dacă eroarea apare pe întregul site sau doar pe o pagină.
- Pe Apache sau LiteSpeed: testează
.htaccesspăstrând o copie. - Verifică permisiunile elementului afectat, fără schimbări recursive.
- Testează mai întâi pluginul modificat recent, dacă lucrezi cu WordPress.
- Verifică IP Blocker și Cloudflare WAF.
- Caută în
error_logdin folderul site-ului mesajul exact.
Întrebări frecvente
Secțiune intitulată „Întrebări frecvente”De ce primesc 403 doar pe pagina de admin WordPress?
Poate fi o blocare de IP, o regulă de securitate sau o permisiune. Verifică jurnalul pluginului de securitate, lista de IP-uri blocate și ora exactă a erorii.
Pot rezolva 403 fără acces la cPanel?
Da, dacă ai acces FTP sau FTP pe Enhance. Poți modifica permisiunile, redenumi .htaccess (acolo unde se aplică) și încărca un index.html.
Ce înseamnă „403 Forbidden nginx”?
Mesajul indică serverul web. Cauzele sunt asemănătoare, dar Nginx nu folosește .htaccess. Modificările de configurare Nginx se fac de obicei prin suport, nu direct din panou.
Cât durează propagarea unei modificări de permisiuni?
Este instantanee. Dacă 403 persistă, problema vine din altă parte: cache, CDN sau o regulă de firewall.
Când deschizi un tichet
Secțiune intitulată „Când deschizi un tichet”Trimite URL-ul exact, ora cu fusul orar, IP-ul public și o captură în care se vede identificatorul erorii (inclusiv Ray ID, dacă e Cloudflare). Echipa poate corela aceste date cu jurnalul firewallului fără să dezactiveze protecția site-ului.