Zum Inhalt springen

Fehler 403/406: WAF blockiert eine Aktion

Zuletzt geprüft Webhosting

Wenn eine bestimmte Aktion — ein Formular absenden, im Shop-Backend speichern, einen Beitrag mit Code-Beispielen veröffentlichen — zuverlässig mit 403 Forbidden oder 406 Not Acceptable scheitert, hat vermutlich eine WAF-Regel angeschlagen. Der richtige Fix: die auslösende Regel identifizieren und nur diese für die Domain ausnehmen. Alle anderen Schutzregeln bleiben aktiv.

  • Der Fehler tritt reproduzierbar bei derselben Aktion auf, andere Seitenteile laufen normal.
  • Typische Auslöser: Formulare mit HTML/Code-Anteilen, große POST-Anfragen, Import-Funktionen, Pagebuilder-Speichern.
  • Ganz gesperrt (auch die Startseite, dauerhaft, von deiner IP)? Dann ist es eher eine IP-Sperre, keine einzelne Regel.
  1. Öffne Websites & Domains → Web Application Firewall bei der betroffenen Domain.
  2. Stell den Modus testweise auf Nur erkennen und wiederhole die blockierte Aktion — sie geht jetzt durch, wird aber protokolliert.
  3. Öffne die Protokolle der Domain und such den zugehörigen ModSecurity-Eintrag — er nennt die Regel-ID ([id "……"]).
  4. Trag die Regel-ID in der Web Application Firewall unter Sicherheitsregeln ausschalten ein.
  5. Stell den Modus zurück auf Ein und teste die Aktion erneut.

Die Aktion wird von etwas anderem geblockt — etwa einer Anwendungs-Firewall (Plugin) oder einer IP-basierten Sperre.

Lösung: Sicherheits-Plugins der Anwendung testweise deaktivieren. Trifft es nur dich statt alle Besucher, den Artikel IP gesperrt prüfen.

Manche Aktionen lösen mehrere Regeln gleichzeitig aus — mit der ersten Ausnahme rückt die nächste ID ins Protokoll.

Lösung: Den Erkennen-Modus-Durchlauf wiederholen und weitere IDs einzeln ausnehmen. Sind es auffällig viele, lieber Ticket öffnen — dann passt eine serverseitige Ausnahme besser.

Nicht jede Regel ist gleich kritisch, und das sieht man ihr von außen nicht an.

Lösung: Im Zweifel die ID nicht selbst ausnehmen, sondern per Ticket nachfragen — wir bewerten die Regel und schlagen die sichere Variante vor.

Regel-ID nicht auffindbar oder die Blockade bleibt? Ticket im Kundencenter öffnen — nenn Domain, Uhrzeit und die blockierte Aktion, wir lesen das Server-Log für dich.