ロリポップで403 Forbiddenが出る原因|本人確認無効化後の確認手順

ロリポップで403 Forbiddenが出た時にWAFや.htaccessを確認するイメージ

「ロリポップのアカウントセキュリティを無効にした直後から、
サイトもWordPress管理画面も403 Forbiddenになった」と困っていませんか?

直前まで普通にログインできていたのに、本人確認の設定を変えた直後から入れない。
この流れだと、WAF・海外アタックガード・.htaccess・IP制限のどれを見ればよいのか迷うと思います。

ただし、403 Forbiddenは「サイトが消えた」という意味ではありません。
多くの場合は、サーバー側またはWordPress側のアクセス制限により、表示が拒否されている状態です。

よこやま良平

WordPressの復旧を多数手がけてきたよこやま良平です。わたしの現場経験をもとに、ロリポップで403 Forbiddenが出た時の確認順と、初心者でも安全にできる対処法を解説します。

この記事でわかること
  • ロリポップで403 Forbiddenが出る主な原因
  • 本人確認を無効化した直後に確認する設定
  • WAF・海外アタックガード・.htaccessの安全な切り分け方
  • 初心者が触らない方がよい危険な操作
  • 自分で直せない時に相談すべきタイミング

結論から言うと、ロリポップで403 Forbiddenが出た時は、まず「WAFのブロック」「WordPress管理画面へのアクセス制限」「.htaccessのIP制限」「ファイル権限」の順に確認するのが安全です。

アカウントの本人確認を無効にしたこと自体が、WordPressを壊すわけではありません。
ただし、外部からのアクセスを通すために環境やIPが変わったタイミングで、別のセキュリティ機能が反応することはあります。

目次

【無料プレゼント】
WordPress緊急チェック50

「自分のサイトは今、安全なのか?」
自信を持って答えられますか?

WordPress緊急チェック50

こんなお悩みはありませんか?

  • ある朝、サイトを開いたら真っ白画面になっていた
  • 管理画面にログインできなくなって手が止まった
  • 身に覚えのない記事やページが勝手に増えていた
  • プラグインを更新したらサイト全体が崩れてしまった
  • 以前バックアップを取ったか自分でも覚えていない

累計1,000件以上のWordPressトラブル対応の経験から、「壊れる前に備える」ためのチェックリストを1冊にまとめました。
ログイン・本体・バックアップ・サーバー・運用の5分野を、50項目で「危険度・確認方法・対処法」まで解説しています。

セキュリティプラグイン・WordPressの教科書も含めた3大特典を、
今なら無料で受け取れます。

今すぐ無料ダウンロードする →

※登録後すぐにメールで特典をお届けします

ロリポップで403 Forbiddenが出た時はアクセス拒否を疑う

ロリポップで403 Forbiddenが出た時は、最初に「サーバーがアクセスを拒否している状態」と考えるのが正解です。
ページが存在しない404や、サーバー内部エラーの500とは切り分けて考えます。

ロリポップ公式ヘルプでも、403 Errorの要因として、WAF、WordPress管理画面へのアクセス制限、
パーミッション、独自ドメイン設定などが案内されています。
つまり、403は原因候補が1つではありません。

403 Errorというエラーが発生します

403 Forbiddenは「アクセス禁止」の意味

403 Forbiddenは、サーバーがリクエストを受け取ったうえで「このアクセスは許可できません」と返している状態です。
サイトのデータが消えたとは限らないため、まず落ち着いて確認しましょう。

初心者の方が焦ってやりがちなのは、WordPress本体を入れ直したり、.htaccessを削除したり、プラグインフォルダをまとめて消したりする操作です。
これは復旧を難しくすることがあります。

最初に見るポイント
  • サイト全体が403なのか、管理画面だけ403なのか
  • 同じWi-Fi、別回線、スマホ回線で表示が変わるか
  • ロリポップのWAFログにブロック記録があるか
  • .htaccessにIP制限や拒否設定が入っていないか
  • フォルダやファイルのパーミッションが極端に変わっていないか

本人確認の無効化だけでWordPressが壊れるわけではない

ロリポップの「アカウントのセキュリティ」は、普段と異なる環境からユーザー専用ページへログインする時の本人確認に関係する設定です。
公式マニュアルでも、本人確認の有効化・無効化はユーザー専用ページ内から行うと案内されています。

この設定を無効にした直後に403が出た場合でも、WordPressのファイルが壊れたと決めつけないでください。
外部担当者のIP、海外からのアクセス、WAFの誤検知、.htaccessの制限が同時に関係している可能性があります。

ロリポップ公式でも、本人確認を無効にすることはセキュリティリスクがあるため推奨されていません。作業後は必要に応じて有効へ戻す前提で考えましょう。

ロリポップの403 Forbiddenで最初にWAFを確認する

ロリポップの403 Forbiddenでは、最初にWAFのブロック有無を確認してください。
WAFは不正なリクエストを遮断する機能で、正常なWordPress操作や外部作業を誤検知することがあります。

ロリポップ公式ヘルプでは、WAFが有効なためアクセスがブロックされ、403 Errorが表示される可能性があると説明されています。
また、WAFによって遮断された接続には403エラーが表示されることも案内されています。

WAFとは何ですか

WAFログでブロックされたURLを確認する

まず、ロリポップのユーザー専用ページからWAF設定を開き、対象ドメインのログを確認します。
403が出た時刻、アクセスしたURL、操作内容がログに残っていれば、WAFが原因候補になります。

WAFログで見る項目
  • 403が出た日時とログの日時が一致するか
  • ブロックされたURLがサイト表示か管理画面か
  • WordPressの保存、ログイン、プラグイン操作で止まっていないか
  • 同じIPや同じ操作だけが繰り返し拒否されていないか

ログが一致していれば、いきなりWordPressを壊しているのではなく、WAFが通信を止めている可能性が高くなります。
この場合は、WAFの一時無効化で切り分けます。

WAFを一時的に無効にして10分待つ

ロリポップ公式ヘルプでは、WAF設定を無効にしたあと、反映まで10分ほど待ってから再度確認する流れが案内されています。
変更してすぐ再読み込みしても、まだ反映されていないことがあります。

「403 Error 不正なパラメーターが送信されたため、アクセスをブロックしました」と表示されます

WAF切り分けの手順
  1. 403が出たURLと時刻をメモする
  2. ロリポップのWAFログを確認する
  3. 対象ドメインのWAFを一時的に無効化する
  4. 10分ほど待ってから同じURLへアクセスする
  5. 改善したらWAFが原因候補と判断し、作業後は有効へ戻す

ここで大切なのは、WAFを無効のまま放置しないことです。
一時的な切り分けとして使い、原因が分かったら再度有効化するか、必要に応じてロリポップサポートへ除外方法を相談しましょう。

WAFで直らないなら別の制限へ進む

WAFを無効にして10分以上待っても403が変わらない場合、WAF以外の可能性を見ます。
管理画面だけ403なのか、トップページも403なのかで確認先が変わります。

サイト全体が403なら、独自ドメイン設定、公開フォルダ、パーミッション、.htaccessの制限が候補です。
管理画面だけ403なら、海外アタックガード、WordPress側のログイン保護、IP制限が候補になります。

ロリポップの403 Forbiddenで海外アタックガードを確認する

ロリポップの403 ForbiddenがWordPress管理画面で出る場合は、海外アタックガードや管理画面保護の影響も確認します。外部からの作業、VPN、海外IP、普段と違う回線を使った直後は特に注意が必要です。

ロリポップ公式の403ヘルプでも、WordPress管理画面で403が出る場合の要因として、国内IP・海外IP・海外アタックガードの状態別に確認する案内があります。
サイト表示と管理画面では、働く制限が違うことがあります。

外部作業者のIPが拒否されていないか確認する

外部担当者に作業してもらうために本人確認を無効化した場合、アクセス元IPが普段と変わります。
そのIPが海外判定されたり、VPN経由になっていたり、過去に拒否設定へ入っていたりすると403になることがあります。

まずは、自分の普段の回線、スマホ回線、外部担当者の回線で表示結果を比べます。
自分だけ見える、外部担当者だけ見えない、スマホ回線だけ見えるなどの差があれば、IPや地域による制限を疑います。

回線別チェック
  • 会社や自宅のWi-Fiで403になるか
  • スマホの4G/5G回線で403になるか
  • 外部担当者のIPだけ403になるか
  • VPNを切ると表示が変わるか

WordPress管理画面だけ403ならログイン保護も疑う

トップページは表示されるのに、/wp-admin/wp-login.php だけ403になる場合は、管理画面保護が働いている可能性があります。
ロリポップ側の保護だけでなく、WordPressのセキュリティプラグインも確認対象です。

SiteGuardなどでログインURL変更や管理ページアクセス制限を入れていると、正しい管理者でも古いURLから入れない場合があります。
「管理画面だけダメ」なら、サイト全体の復旧作業へ進む前にログイン保護を切り分けます。

ロリポップの403 Forbiddenで.htaccessを安全に確認する

ロリポップの403 ForbiddenがWAFや海外アタックガードで直らない時は、.htaccessを確認します。.htaccessには、リダイレクト、パーマリンク、IP制限、Basic認証などの重要な設定が入るため、必ずバックアップしてから触ります。

.htaccessの設定が原因なら、サイト全体や管理画面だけが403になることがあります。
特に「特定IPだけ許可」「国外IPを拒否」「wp-adminだけ制限」のような記述がある場合は、アクセス元が変わった直後に自分を締め出すことがあります。

.htaccessは削除ではなくリネームで確認する

初心者の方におすすめなのは、削除ではなくリネームで確認する方法です。
FTPやロリポップのファイルマネージャーで .htaccess をダウンロードして保管し、サーバー上では .htaccess_old のように名前を変えます。

<Files wp-login.php>
  Require ip 123.456.789.000
</Files>

このような記述があると、許可されたIP以外からログイン画面へ入れません。
外部担当者や別回線から作業する場合、許可IPを追加するか、一時的に制限を外す必要があります。

.htaccess確認の安全手順
  1. FTPまたはファイルマネージャーでサイトの公開フォルダを開く
  2. .htaccessを手元にダウンロードしてバックアップする
  3. サーバー上の .htaccess を .htaccess_old にリネームする
  4. サイトと管理画面の403が消えるか確認する
  5. 改善したら、必要な設定だけを戻して再確認する

WordPressの標準パーマリンクだけなら、管理画面に入れたあと「設定」→「パーマリンク」→「変更を保存」で再生成できます。
ただし、セキュリティ制限やリダイレクトが入っていた場合は、必要な設定まで消さないよう注意してください。

パーミッションはフォルダ755・ファイル644を基準にする

.htaccessで直らない場合は、ファイルやフォルダのパーミッションも確認します。
ロリポップ公式ヘルプでも、パーミッション設定によりアクセスできない場合があると案内されています。

一般的なWordPressでは、フォルダは755、ファイルは644を基準にします。
ただし、サーバー構成や設置場所によって例外もあるため、777へまとめて変更するのは避けてください。

危険な操作
  • 公開フォルダ全体を777にする
  • .htaccessをバックアップなしで削除する
  • wp-config.phpやテーマファイルを勘で書き換える
  • 原因不明のままWordPressを再インストールする
  • WAFを無効にしたまま放置する

ロリポップの403 Forbiddenを初心者が確認する順番

ロリポップの403 Forbiddenは、順番を決めて確認すれば初心者でも切り分けできます。大切なのは、設定を同時にいくつも変えないことです。

複数の設定を一気に変えると、どれで直ったのか分からなくなります。
1つ確認したら、日時・変更内容・結果をメモしてから次へ進みましょう。

手順1:画面とURLを記録する

最初に、403が出た画面のスクリーンショット、URL、発生時刻、直前に行った操作を記録します。
ロリポップへ問い合わせる場合も、この情報があると話が早くなります。

メモしておく内容
  • 403が出たURL
  • 403が出た日時
  • 直前に変更した設定
  • アクセスした回線やIPの違い
  • サイト全体か管理画面だけか

手順2:ロリポップ側のセキュリティ設定を見る

次に、ロリポップのユーザー専用ページで、WAF設定、海外アタックガード、アクセス制限、独自SSL、公開フォルダを確認します。
本人確認を無効化した直後なら、外部アクセスに関係する設定を優先して見ます。

特にWAFログに403時刻の記録がある場合は、WAFの誤検知がかなり疑わしくなります。
反対にWAFログがまったくない場合は、.htaccessやIP制限へ進みます。

手順3:WordPress側のセキュリティプラグインを確認する

WordPressの管理画面だけ403になる場合は、セキュリティプラグインも確認します。
SiteGuard、Wordfence、All In One WP Securityなどで、ログインURL変更、管理画面制限、国別ブロック、IP拒否が有効になっていることがあります。

管理画面に入れない時は、FTPでプラグインフォルダ名を一時的に変えて切り分ける方法もあります。
ただし、セキュリティプラグインを無効化すると防御が弱くなるため、作業後は必ず設定を戻してください。

ロリポップの403 Forbiddenでサポートへ伝える情報

ロリポップの403 Forbiddenが自分で切り分けられない時は、サポートへ具体的な情報を伝えるのが近道です。「403になります」だけでは、確認範囲が広すぎます。

ロリポップ公式ヘルプでも、403が表示されたURL、日時、操作内容などを記載して問い合わせる流れが案内されています。
初心者ほど、画面を触る前に記録を残す方が安全です。

ロリポップへ確認したい内容

ロリポップへは、サーバー側でどの機能が403を返しているかを確認してもらいます。
WAF、海外アタックガード、パーミッション、公開フォルダ、独自ドメイン設定などは、サーバー会社側の情報が必要になることがあります。

サポートへ送る情報
  • 403 Forbiddenが表示されるURL
  • 発生した日時と、何分ごろから起きたか
  • 直前に無効化した本人確認設定の内容
  • WAFを一時無効化して10分待った結果
  • スマホ回線や別回線で試した結果
  • .htaccessをリネームした時に変化があったか

WordPress復旧の専門家へ相談した方がよい症状

ロリポップ側の設定だけでなく、WordPress内部の異常がある場合は、復旧の専門家へ相談した方が安全です。
403の裏で、改ざん、マルウェア、不正管理者、セキュリティプラグインの誤設定が起きていることもあります。

早めに相談した方がよい状態
  • サイトと管理画面の両方に入れない
  • .htaccessを戻しても403が直らない
  • 知らない管理者ユーザーやプラグインがある
  • サーバー内に見覚えのないPHPファイルがある
  • 別サイトへ勝手に転送される
  • 自分で触ると壊しそうで不安

ロリポップの403 Forbiddenを再発させない対策

ロリポップの403 Forbiddenが解消したら、同じトラブルを繰り返さないために、作業用のアクセスルールを整理します。外部作業者に入ってもらうたびに本人確認を無効化する運用は、できるだけ避けた方が安全です。

本人確認、WAF、海外アタックガード、WordPressのログイン保護は、それぞれ役割が違います。
全部を無効にするのではなく、必要な範囲だけ一時的に調整し、作業後に戻せるよう記録を残しましょう。

作業前に変更予定と戻し方を決める

外部担当者へ依頼する時は、作業前に「どの設定を、いつ、誰が、どこまで変更するか」を決めておきます。
WAFを一時無効化するなら、作業後に有効化する時刻も決めておくと戻し忘れを防げます。

作業前チェック
  • 外部担当者のIPアドレスを確認する
  • WAFやアクセス制限を一時変更する理由を残す
  • .htaccessのバックアップを取る
  • 作業後に戻す設定を一覧化する
  • 管理画面へ入れる別ルートを確認しておく

WordPress側の防御も見直す

ロリポップ側の設定だけではなく、WordPress側のログイン保護も整えておきましょう。
不正ログインブロック、ログインURL変更、XML-RPC遮断、ユーザー名漏えい防御などは、攻撃を減らすうえで有効です。

クイックレスキュー365は、WordPress内部の防御強化に使える無料プラグインです。
ただし、マルウェアのスキャン機能はないため、感染確認が必要な場合はWordfenceなどのスキャン機能や専門調査を併用してください。

ロリポップの403 Forbiddenでよくある質問

本人確認を無効にしたことが原因で403になりますか?

本人確認の無効化だけでWordPressが壊れるわけではありません。ただし、外部IPや普段と違う環境からアクセスしたタイミングで、WAF、海外アタックガード、.htaccessのIP制限などが反応することはあります。

WAFは無効のままでも大丈夫ですか?

無効のまま放置するのはおすすめしません。切り分けのため一時的に無効化し、403の原因がWAFだと分かったら、作業後に有効へ戻すか、サーバーサポートへ除外方法を相談してください。

.htaccessは削除してもよいですか?

削除ではなく、先にダウンロードしてバックアップし、サーバー上では .htaccess_old などへリネームして確認する方が安全です。必要なリダイレクトやセキュリティ設定が入っている場合があるためです。

サイトも管理画面も403の場合、どこから確認すればよいですか?

まずロリポップのWAFログ、WAF一時無効化、海外アタックガード、.htaccess、パーミッションの順で確認します。複数の設定を同時に変えず、1つずつ結果をメモしながら進めてください。

ロリポップの403 Forbiddenを解決する確認手順まとめ

ロリポップで403 Forbiddenが出た時は、サイトが消えたと決めつけず、アクセス拒否の原因を順番に確認することが大切です。
本人確認を無効にした直後なら、外部アクセスやIPの変化に反応したセキュリティ設定を優先して見ましょう。

確認手順まとめ
  • 403が出たURL・時刻・直前操作を記録する
  • ロリポップのWAFログを確認する
  • WAFを一時無効化し、10分ほど待って再確認する
  • 海外アタックガードやIP制限を確認する
  • .htaccessをバックアップしてからリネーム確認する
  • パーミッションやWordPressのセキュリティプラグインを確認する

自分でできる範囲は、WAFログ確認、10分待っての再確認、回線別チェック、.htaccessのバックアップとリネームまでです。
それでも直らない場合や、WordPress内部の異常が見える場合は、無理に作業を続けない方が安全です。

403 Forbiddenは、早めに原因を分ければ短時間で戻せることも多いエラーです。
反対に、勘で設定やファイルを消すと、復旧に必要な手がかりまで失うことがあります。

ロリポップの403 Forbiddenが自分で解決できない時は

WordPress修復マルウェア駆除トラブル専門「クイックレスキュー」

ロリポップの403 Forbidden、WordPress管理画面に入れない、
WAFや.htaccessを見ても原因が分からない場合は、クイックレスキューへご相談ください。

こんなお悩みはありませんか?
  • サイトも管理画面も403 Forbiddenで入れない
  • ロリポップのWAFやアクセス制限の見方が分からない
  • .htaccessを触るのが怖い
  • WordPress管理画面にログインできない
  • 改ざんやマルウェア感染も疑っている
  • 自分で復旧しようとしたが直らない

自分で無理そうなら、その時点で頼んでください。
原因調査から復旧まで、初心者の方にも分かるように対応します。

3つの安心保証
  • 万一復旧できない場合やマルウェア駆除できない場合は全額返金保証で安心
  • 90日間再感染保証・動作保証で安心
  • 初期費用・調査費用0円で安心

この記事を書いた専門家

こんにちは!20年以上ITエンジニアとして活動してきた
よこやま良平です。

Wordpress復旧やサイト修復、オンライン講座では
776件以上のレビューを頂いており

「すぐに復旧してくれる!」
「当日行ってくれて助かった!」など

評価は4.9/5.0と非常に高く好評です。

またWordPress、SEO、Officeなど30冊以上の書籍を出版しており、
売上ランキング1位を連続で獲得致しました。

その他これまでに3000以上のサービス・システム・サイトを作成。

多くの方の「できない」や「悩み」を解決してきました。
その観点からわかりやすく解説しています。

目次