O erro 403 Forbidden significa que o servidor recusou o acesso à página. Veja as causas mais comuns na hospedagem cPanel e como corrigir cada uma.
Com o erro 403 o servidor está funcionando: ele recebeu o pedido e decidiu não entregar a página. A mensagem muda conforme quem recusou. No Apache é "You don't have permission to access / on this server", no LiteSpeed é "Access to this resource on the server is denied!" e na Cloudflare aparece uma página dizendo que você foi bloqueado.
Diagnóstico rápido: onde o 403 aparece?
| Quando acontece | Causa mais provável |
|---|---|
| Na página inicial, logo depois de publicar o site | Falta o arquivo index ou ele está na pasta errada |
| Em todo o site, depois de enviar arquivos | Permissões de arquivos e pastas |
| Só ao salvar um post, enviar um formulário ou fazer login | Firewall de aplicação (ModSecurity) |
| Só para você ou só numa rede | Bloqueio por IP em plugin de segurança ou no arquivo htaccess |
| Nas imagens, quando o site usa outro endereço | Proteção contra hotlink mal configurada |
| Com uma página da Cloudflare | Regra de segurança da Cloudflare |
Causas e como corrigir
Falta o arquivo inicial (index)
A pasta do site precisa ter um index.php ou index.html. Sem ele, e com a listagem de pastas desativada (padrão por segurança), o servidor responde 403. Um erro comum é extrair o site dentro de uma subpasta: o arquivo fica em public_html/meusite/index.html em vez de public_html/index.html. Mova os arquivos para a pasta certa no Gerenciador de arquivos.
Se o seu arquivo inicial tem outro nome, declare-o no arquivo htaccess:
DirectoryIndex inicio.php index.php index.html
Permissões erradas
Use 755 para pastas e 644 para arquivos. Arquivos com 600 ou pastas com 700 ficam ilegíveis para o servidor web e geram 403. Isso costuma acontecer com arquivos extraídos de um zip ou enviados por programas de FTP que preservam as permissões do seu computador. No Gerenciador de arquivos, clique com o botão direito e escolha Alterar permissões.
Regra de bloqueio no arquivo htaccess
Procure linhas como Deny from all, Require all denied ou regras de reescrita terminadas em [F]. Plugins de segurança do WordPress também gravam bloqueios ali. Para testar, ative Mostrar arquivos ocultos no Gerenciador de arquivos, renomeie o arquivo para htaccess.off e recarregue o site. Se funcionar, volte o nome e remova as regras aos poucos até achar a culpada.
Firewall de aplicação (ModSecurity)
O servidor tem regras que barram pedidos parecidos com ataques. Às vezes um texto legítimo cai nelas, por exemplo um post com código ou um formulário com certas palavras, e o resultado é 403 só naquela ação. Não tente desligar a proteção do site inteiro: abra um chamado com o endereço da página, o horário exato e o seu IP, para o suporte localizar a regra.
Proteção contra hotlink mal configurada
Em Segurança > Proteção contra hotlink (Hotlink Protection), a lista de endereços permitidos precisa incluir todas as formas do seu domínio: https://seudominio.com.br, https://www.seudominio.com.br e as versões com http. Faltando uma, as imagens dão 403 justamente nesse endereço.
Bloqueio na Cloudflare
Se o domínio usa a Cloudflare e a página de erro é dela, veja no painel da Cloudflare, nos eventos de segurança, qual regra bloqueou o acesso e ajuste-a.
Problemas comuns
Aparece uma janela pedindo usuário e senha
Não é 403: é uma pasta protegida em Privacidade do diretório (Directory Privacy). Se cancelar, o erro é 401. Remova a proteção ali se ela não for intencional.
O site não carrega de jeito nenhum, só para mim
Se a página fica carregando até dar tempo esgotado, e o cPanel e o webmail também não abrem, não é 403: o firewall do servidor bloqueou o seu IP. Veja como liberar no artigo sobre IP bloqueado.
Erro 403 ao salvar no painel do WordPress
Quase sempre é o ModSecurity reagindo ao conteúdo enviado. Abra um chamado com o horário e o endereço.