POP HOSTING

Desativar o ModSecurity pelo arquivo htaccess: o que funciona hoje imprimir

  • modsecurity, mod_security, erro 403, erro 406, waf, secruleengine, cpanel
  • 0

O código SecFilterEngine Off no arquivo htaccess não desliga mais o ModSecurity. Entenda por quê e veja o jeito certo de resolver bloqueios 403 e 406.

  • Tempo: 5 min
  • Nível: Intermediário
  • Vale para: hospedagem cPanel com ModSecurity 2 ou 3, em LiteSpeed ou Apache
  • Atualizado: outubro de 2026

O ModSecurity é um firewall de aplicação web (WAF): ele analisa cada pedido que chega ao site e barra os que parecem ataque, como injeção de SQL, upload de script malicioso ou tentativa de ler arquivos do servidor. Às vezes ele bloqueia algo legítimo, como salvar um post com um trecho de código, e aí aparece um 403 Forbidden ou 406 Not Acceptable. É nessa hora que muita gente procura como desligá-lo.

Por que o SecFilterEngine Off não funciona mais

O código que circula na internet desde os anos 2000 é este:

<IfModule mod_security.c>
SecFilterEngine Off
SecFilterScanPOST Off
</IfModule>

As diretivas SecFilterEngine e SecFilterScanPOST são do ModSecurity 1, uma versão descontinuada há muitos anos. O que mudou desde então:

  • ModSecurity 2 trocou os nomes (passou a ser SecRuleEngine) e, por segurança, deixou de aceitar essas diretivas no .htaccess. Colocar SecRuleEngine Off no .htaccess de um Apache costuma gerar Erro 500 com a mensagem not allowed here.
  • ModSecurity 3 (libmodsecurity) não lê o .htaccess.
  • LiteSpeed, o servidor web da nossa hospedagem, não aceita mais a sintaxe antiga SecFilter…. A sintaxe nova no .htaccess só vale se o administrador do servidor permitir, o que normalmente não acontece em hospedagem compartilhada.

Repare no <IfModule mod_security.c>: no Apache com ModSecurity 2 o módulo tem outro nome (mod_security2), então o bloco inteiro é pulado; no LiteSpeed, as diretivas antigas de dentro dele são ignoradas. Nos dois casos o site não dá erro, você acha que desligou o ModSecurity, mas ele continua ativo. É por isso que "não aconteceu nada".

Atenção: mesmo onde ainda é possível, desligar o ModSecurity da conta inteira tira a proteção contra ataques automáticos que testam milhares de sites por dia. O certo é liberar só a regra que está atrapalhando, e só no ponto do site em que ela atrapalha.

Como saber se o bloqueio é do ModSecurity

  • O erro aparece numa ação específica (salvar um post, enviar um formulário, fazer upload) e o resto do site funciona.
  • A tela mostra 403 Forbidden, 406 Not Acceptable ou, mais raramente, 500.
  • Muda conforme o conteúdo: o mesmo formulário passa com um texto simples e trava quando o texto tem código, SQL ou um endereço como .htaccess ou /etc/passwd.

Se o 403 aparece em todas as páginas, a causa provavelmente é outra (permissão de arquivo, regra no .htaccess ou bloqueio de IP).

Como resolver do jeito certo

1. Peça ao suporte a exceção da regra específica (recomendado)

Cada bloqueio do ModSecurity fica registrado no log do servidor com o número (ID) da regra que disparou. Com esse número, o suporte libera só aquela regra, só no seu domínio ou só no endereço afetado, e o resto da proteção continua ligado. Abra um chamado informando:

  1. O endereço exato que deu erro (por exemplo, https://seudominio.com.br/wp-admin/post.php).
  2. O dia e a hora aproximados do bloqueio.
  3. O seu IP no momento do erro. Você descobre em pophosting.com.br/meu-ip.
  4. O que você estava fazendo (salvando um post, enviando um formulário…) e um print da tela de erro.

2. Desligue o ModSecurity do domínio pelo cPanel, só para testar

Se a ferramenta estiver disponível no seu cPanel, ela serve para confirmar o diagnóstico:

  1. Abra o ModSecurity no cPanel. Fica na seção Security (Segurança).
  2. Desligue só o domínio afetado. Em vez de usar o botão que desativa todos os domínios, mude para Off apenas a chave do domínio com problema.
  3. Repita a ação que dava erro. Se funcionar, o bloqueio era mesmo do ModSecurity.
  4. Ligue de novo e peça a exceção ao suporte. Não deixe o domínio sem proteção como solução definitiva.
Dica: tem um VPS ou servidor dedicado com WHM? Lá você mesmo controla o ModSecurity, por domínio ou para o servidor inteiro, e pode desativar uma regra pelo ID. O passo a passo está no artigo sobre desativar o ModSecurity por domínio e por servidor, indicado abaixo.

Problemas comuns

Desliguei o ModSecurity e o 403 continua

Então o bloqueio é outro. Confira as permissões das pastas (755) e arquivos (644), regras de Deny ou Require no .htaccess e se um plugin de segurança do site está bloqueando.

O site inteiro parou com Erro 500 depois de mexer no htaccess

Alguma diretiva do ModSecurity foi colocada fora de um <IfModule> ou com sintaxe não aceita. Remova as linhas que você adicionou e o site volta.

Não consigo acessar nem o site nem o cPanel

Isso já não é o ModSecurity, e sim o firewall do servidor bloqueando o seu IP depois de várias tentativas de login com erro. Libere o IP pela Área do Cliente.

Quer uma hospedagem com suporte que resolve esse tipo de bloqueio com você? Conheça a hospedagem cPanel da POP Hosting, com LiteSpeed e atendimento em português.

Esta resposta lhe foi útil?
« Retornar