Fehler 403/406: WAF blockiert eine Aktion
Wenn eine bestimmte Aktion — ein Formular absenden, im Shop-Backend speichern, einen Beitrag mit Code-Beispielen veröffentlichen — zuverlässig mit 403 Forbidden oder 406 Not Acceptable scheitert, hat vermutlich eine WAF-Regel angeschlagen. Der richtige Fix: die auslösende Regel identifizieren und nur diese für die Domain ausnehmen. Alle anderen Schutzregeln bleiben aktiv.
Woran du den WAF-Block erkennst
Abschnitt betitelt „Woran du den WAF-Block erkennst“- Der Fehler tritt reproduzierbar bei derselben Aktion auf, andere Seitenteile laufen normal.
- Typische Auslöser: Formulare mit HTML/Code-Anteilen, große POST-Anfragen, Import-Funktionen, Pagebuilder-Speichern.
- Ganz gesperrt (auch die Startseite, dauerhaft, von deiner IP)? Dann ist es eher eine IP-Sperre, keine einzelne Regel.
Schritt für Schritt: Regel finden und ausnehmen
Abschnitt betitelt „Schritt für Schritt: Regel finden und ausnehmen“- Öffne
Websites & Domains → Web Application Firewallbei der betroffenen Domain. - Stell den Modus testweise auf
Nur erkennenund wiederhole die blockierte Aktion — sie geht jetzt durch, wird aber protokolliert. - Öffne die Protokolle der Domain und such den zugehörigen ModSecurity-Eintrag — er nennt die Regel-ID (
[id "……"]). - Trag die Regel-ID in der Web Application Firewall unter
Sicherheitsregeln ausschaltenein. - Stell den Modus zurück auf
Einund teste die Aktion erneut.
- Öffne im Bereich
Securitydie OptionModSecurity. - Schalte ModSecurity testweise für die betroffene Domain aus und prüfe, ob die Aktion durchgeht — das bestätigt die WAF als Ursache.
- Schalte ModSecurity wieder ein.
- Öffne ein Ticket mit Domain, Uhrzeit des Tests und der blockierten Aktion — wir lesen die Regel-ID aus dem Server-Log und nehmen genau diese Regel für dich aus.
Wenn etwas schiefläuft
Abschnitt betitelt „Wenn etwas schiefläuft“Im Protokoll steht kein ModSecurity-Eintrag
Abschnitt betitelt „Im Protokoll steht kein ModSecurity-Eintrag“Die Aktion wird von etwas anderem geblockt — etwa einer Anwendungs-Firewall (Plugin) oder einer IP-basierten Sperre.
Lösung: Sicherheits-Plugins der Anwendung testweise deaktivieren. Trifft es nur dich statt alle Besucher, den Artikel IP gesperrt prüfen.
Nach der Ausnahme blockt es immer noch
Abschnitt betitelt „Nach der Ausnahme blockt es immer noch“Manche Aktionen lösen mehrere Regeln gleichzeitig aus — mit der ersten Ausnahme rückt die nächste ID ins Protokoll.
Lösung: Den Erkennen-Modus-Durchlauf wiederholen und weitere IDs einzeln ausnehmen. Sind es auffällig viele, lieber Ticket öffnen — dann passt eine serverseitige Ausnahme besser.
Die Regel-ID wirkt sicherheitsrelevant
Abschnitt betitelt „Die Regel-ID wirkt sicherheitsrelevant“Nicht jede Regel ist gleich kritisch, und das sieht man ihr von außen nicht an.
Lösung: Im Zweifel die ID nicht selbst ausnehmen, sondern per Ticket nachfragen — wir bewerten die Regel und schlagen die sichere Variante vor.
Verwandte Artikel
Abschnitt betitelt „Verwandte Artikel“- WAF: Die Schutzschilde deiner Website — was der Schutz leistet und warum er anbleibt.
- IP gesperrt: kein Zugriff auf dein Projekt — wenn dich die automatische Sperre selbst trifft.
- SEO-Tools blockiert: ModSecurity konfigurieren — der Sonderfall geplanter Crawls.
Du kommst nicht weiter?
Abschnitt betitelt „Du kommst nicht weiter?“Regel-ID nicht auffindbar oder die Blockade bleibt? Ticket im Kundencenter öffnen — nenn Domain, Uhrzeit und die blockierte Aktion, wir lesen das Server-Log für dich.