「ロリポップのアカウントセキュリティを無効にした直後から、
サイトもWordPress管理画面も403 Forbiddenになった」と困っていませんか?
直前まで普通にログインできていたのに、本人確認の設定を変えた直後から入れない。
この流れだと、WAF・海外アタックガード・.htaccess・IP制限のどれを見ればよいのか迷うと思います。
ただし、403 Forbiddenは「サイトが消えた」という意味ではありません。
多くの場合は、サーバー側またはWordPress側のアクセス制限により、表示が拒否されている状態です。
WordPressの復旧を多数手がけてきたよこやま良平です。わたしの現場経験をもとに、ロリポップで403 Forbiddenが出た時の確認順と、初心者でも安全にできる対処法を解説します。
- ロリポップで403 Forbiddenが出る主な原因
- 本人確認を無効化した直後に確認する設定
- WAF・海外アタックガード・.htaccessの安全な切り分け方
- 初心者が触らない方がよい危険な操作
- 自分で直せない時に相談すべきタイミング
結論から言うと、ロリポップで403 Forbiddenが出た時は、まず「WAFのブロック」「WordPress管理画面へのアクセス制限」「.htaccessのIP制限」「ファイル権限」の順に確認するのが安全です。
アカウントの本人確認を無効にしたこと自体が、WordPressを壊すわけではありません。
ただし、外部からのアクセスを通すために環境やIPが変わったタイミングで、別のセキュリティ機能が反応することはあります。
ロリポップで403 Forbiddenが出た時はアクセス拒否を疑う
ロリポップで403 Forbiddenが出た時は、最初に「サーバーがアクセスを拒否している状態」と考えるのが正解です。
ページが存在しない404や、サーバー内部エラーの500とは切り分けて考えます。
ロリポップ公式ヘルプでも、403 Errorの要因として、WAF、WordPress管理画面へのアクセス制限、
パーミッション、独自ドメイン設定などが案内されています。
つまり、403は原因候補が1つではありません。
403 Forbiddenは「アクセス禁止」の意味
403 Forbiddenは、サーバーがリクエストを受け取ったうえで「このアクセスは許可できません」と返している状態です。
サイトのデータが消えたとは限らないため、まず落ち着いて確認しましょう。
初心者の方が焦ってやりがちなのは、WordPress本体を入れ直したり、.htaccessを削除したり、プラグインフォルダをまとめて消したりする操作です。
これは復旧を難しくすることがあります。
- サイト全体が403なのか、管理画面だけ403なのか
- 同じWi-Fi、別回線、スマホ回線で表示が変わるか
- ロリポップのWAFログにブロック記録があるか
- .htaccessにIP制限や拒否設定が入っていないか
- フォルダやファイルのパーミッションが極端に変わっていないか
本人確認の無効化だけでWordPressが壊れるわけではない
ロリポップの「アカウントのセキュリティ」は、普段と異なる環境からユーザー専用ページへログインする時の本人確認に関係する設定です。
公式マニュアルでも、本人確認の有効化・無効化はユーザー専用ページ内から行うと案内されています。
この設定を無効にした直後に403が出た場合でも、WordPressのファイルが壊れたと決めつけないでください。
外部担当者のIP、海外からのアクセス、WAFの誤検知、.htaccessの制限が同時に関係している可能性があります。
ロリポップの403 Forbiddenで最初にWAFを確認する
ロリポップの403 Forbiddenでは、最初にWAFのブロック有無を確認してください。
WAFは不正なリクエストを遮断する機能で、正常なWordPress操作や外部作業を誤検知することがあります。
ロリポップ公式ヘルプでは、WAFが有効なためアクセスがブロックされ、403 Errorが表示される可能性があると説明されています。
また、WAFによって遮断された接続には403エラーが表示されることも案内されています。
WAFログでブロックされたURLを確認する
まず、ロリポップのユーザー専用ページからWAF設定を開き、対象ドメインのログを確認します。
403が出た時刻、アクセスしたURL、操作内容がログに残っていれば、WAFが原因候補になります。
- 403が出た日時とログの日時が一致するか
- ブロックされたURLがサイト表示か管理画面か
- WordPressの保存、ログイン、プラグイン操作で止まっていないか
- 同じIPや同じ操作だけが繰り返し拒否されていないか
ログが一致していれば、いきなりWordPressを壊しているのではなく、WAFが通信を止めている可能性が高くなります。
この場合は、WAFの一時無効化で切り分けます。
WAFを一時的に無効にして10分待つ
ロリポップ公式ヘルプでは、WAF設定を無効にしたあと、反映まで10分ほど待ってから再度確認する流れが案内されています。
変更してすぐ再読み込みしても、まだ反映されていないことがあります。
「403 Error 不正なパラメーターが送信されたため、アクセスをブロックしました」と表示されます
- 403が出たURLと時刻をメモする
- ロリポップのWAFログを確認する
- 対象ドメインのWAFを一時的に無効化する
- 10分ほど待ってから同じURLへアクセスする
- 改善したらWAFが原因候補と判断し、作業後は有効へ戻す
ここで大切なのは、WAFを無効のまま放置しないことです。
一時的な切り分けとして使い、原因が分かったら再度有効化するか、必要に応じてロリポップサポートへ除外方法を相談しましょう。
WAFで直らないなら別の制限へ進む
WAFを無効にして10分以上待っても403が変わらない場合、WAF以外の可能性を見ます。
管理画面だけ403なのか、トップページも403なのかで確認先が変わります。
サイト全体が403なら、独自ドメイン設定、公開フォルダ、パーミッション、.htaccessの制限が候補です。
管理画面だけ403なら、海外アタックガード、WordPress側のログイン保護、IP制限が候補になります。
ロリポップの403 Forbiddenで海外アタックガードを確認する
ロリポップの403 ForbiddenがWordPress管理画面で出る場合は、海外アタックガードや管理画面保護の影響も確認します。外部からの作業、VPN、海外IP、普段と違う回線を使った直後は特に注意が必要です。
ロリポップ公式の403ヘルプでも、WordPress管理画面で403が出る場合の要因として、国内IP・海外IP・海外アタックガードの状態別に確認する案内があります。
サイト表示と管理画面では、働く制限が違うことがあります。
外部作業者のIPが拒否されていないか確認する
外部担当者に作業してもらうために本人確認を無効化した場合、アクセス元IPが普段と変わります。
そのIPが海外判定されたり、VPN経由になっていたり、過去に拒否設定へ入っていたりすると403になることがあります。
まずは、自分の普段の回線、スマホ回線、外部担当者の回線で表示結果を比べます。
自分だけ見える、外部担当者だけ見えない、スマホ回線だけ見えるなどの差があれば、IPや地域による制限を疑います。
- 会社や自宅のWi-Fiで403になるか
- スマホの4G/5G回線で403になるか
- 外部担当者のIPだけ403になるか
- VPNを切ると表示が変わるか
WordPress管理画面だけ403ならログイン保護も疑う
トップページは表示されるのに、/wp-admin/ や wp-login.php だけ403になる場合は、管理画面保護が働いている可能性があります。
ロリポップ側の保護だけでなく、WordPressのセキュリティプラグインも確認対象です。
SiteGuardなどでログインURL変更や管理ページアクセス制限を入れていると、正しい管理者でも古いURLから入れない場合があります。
「管理画面だけダメ」なら、サイト全体の復旧作業へ進む前にログイン保護を切り分けます。
ロリポップの403 Forbiddenで.htaccessを安全に確認する
ロリポップの403 ForbiddenがWAFや海外アタックガードで直らない時は、.htaccessを確認します。.htaccessには、リダイレクト、パーマリンク、IP制限、Basic認証などの重要な設定が入るため、必ずバックアップしてから触ります。
.htaccessの設定が原因なら、サイト全体や管理画面だけが403になることがあります。
特に「特定IPだけ許可」「国外IPを拒否」「wp-adminだけ制限」のような記述がある場合は、アクセス元が変わった直後に自分を締め出すことがあります。
.htaccessは削除ではなくリネームで確認する
初心者の方におすすめなのは、削除ではなくリネームで確認する方法です。
FTPやロリポップのファイルマネージャーで .htaccess をダウンロードして保管し、サーバー上では .htaccess_old のように名前を変えます。
<Files wp-login.php>
Require ip 123.456.789.000
</Files>このような記述があると、許可されたIP以外からログイン画面へ入れません。
外部担当者や別回線から作業する場合、許可IPを追加するか、一時的に制限を外す必要があります。
- FTPまたはファイルマネージャーでサイトの公開フォルダを開く
- .htaccessを手元にダウンロードしてバックアップする
- サーバー上の .htaccess を .htaccess_old にリネームする
- サイトと管理画面の403が消えるか確認する
- 改善したら、必要な設定だけを戻して再確認する
WordPressの標準パーマリンクだけなら、管理画面に入れたあと「設定」→「パーマリンク」→「変更を保存」で再生成できます。
ただし、セキュリティ制限やリダイレクトが入っていた場合は、必要な設定まで消さないよう注意してください。
パーミッションはフォルダ755・ファイル644を基準にする
.htaccessで直らない場合は、ファイルやフォルダのパーミッションも確認します。
ロリポップ公式ヘルプでも、パーミッション設定によりアクセスできない場合があると案内されています。
一般的なWordPressでは、フォルダは755、ファイルは644を基準にします。
ただし、サーバー構成や設置場所によって例外もあるため、777へまとめて変更するのは避けてください。
- 公開フォルダ全体を777にする
- .htaccessをバックアップなしで削除する
- wp-config.phpやテーマファイルを勘で書き換える
- 原因不明のままWordPressを再インストールする
- WAFを無効にしたまま放置する
ロリポップの403 Forbiddenを初心者が確認する順番
ロリポップの403 Forbiddenは、順番を決めて確認すれば初心者でも切り分けできます。大切なのは、設定を同時にいくつも変えないことです。
複数の設定を一気に変えると、どれで直ったのか分からなくなります。
1つ確認したら、日時・変更内容・結果をメモしてから次へ進みましょう。
手順1:画面とURLを記録する
最初に、403が出た画面のスクリーンショット、URL、発生時刻、直前に行った操作を記録します。
ロリポップへ問い合わせる場合も、この情報があると話が早くなります。
- 403が出たURL
- 403が出た日時
- 直前に変更した設定
- アクセスした回線やIPの違い
- サイト全体か管理画面だけか
手順2:ロリポップ側のセキュリティ設定を見る
次に、ロリポップのユーザー専用ページで、WAF設定、海外アタックガード、アクセス制限、独自SSL、公開フォルダを確認します。
本人確認を無効化した直後なら、外部アクセスに関係する設定を優先して見ます。
特にWAFログに403時刻の記録がある場合は、WAFの誤検知がかなり疑わしくなります。
反対にWAFログがまったくない場合は、.htaccessやIP制限へ進みます。
手順3:WordPress側のセキュリティプラグインを確認する
WordPressの管理画面だけ403になる場合は、セキュリティプラグインも確認します。
SiteGuard、Wordfence、All In One WP Securityなどで、ログインURL変更、管理画面制限、国別ブロック、IP拒否が有効になっていることがあります。
管理画面に入れない時は、FTPでプラグインフォルダ名を一時的に変えて切り分ける方法もあります。
ただし、セキュリティプラグインを無効化すると防御が弱くなるため、作業後は必ず設定を戻してください。
ロリポップの403 Forbiddenでサポートへ伝える情報
ロリポップの403 Forbiddenが自分で切り分けられない時は、サポートへ具体的な情報を伝えるのが近道です。「403になります」だけでは、確認範囲が広すぎます。
ロリポップ公式ヘルプでも、403が表示されたURL、日時、操作内容などを記載して問い合わせる流れが案内されています。
初心者ほど、画面を触る前に記録を残す方が安全です。
ロリポップへ確認したい内容
ロリポップへは、サーバー側でどの機能が403を返しているかを確認してもらいます。
WAF、海外アタックガード、パーミッション、公開フォルダ、独自ドメイン設定などは、サーバー会社側の情報が必要になることがあります。
- 403 Forbiddenが表示されるURL
- 発生した日時と、何分ごろから起きたか
- 直前に無効化した本人確認設定の内容
- WAFを一時無効化して10分待った結果
- スマホ回線や別回線で試した結果
- .htaccessをリネームした時に変化があったか
WordPress復旧の専門家へ相談した方がよい症状
ロリポップ側の設定だけでなく、WordPress内部の異常がある場合は、復旧の専門家へ相談した方が安全です。
403の裏で、改ざん、マルウェア、不正管理者、セキュリティプラグインの誤設定が起きていることもあります。
- サイトと管理画面の両方に入れない
- .htaccessを戻しても403が直らない
- 知らない管理者ユーザーやプラグインがある
- サーバー内に見覚えのないPHPファイルがある
- 別サイトへ勝手に転送される
- 自分で触ると壊しそうで不安
ロリポップの403 Forbiddenを再発させない対策
ロリポップの403 Forbiddenが解消したら、同じトラブルを繰り返さないために、作業用のアクセスルールを整理します。外部作業者に入ってもらうたびに本人確認を無効化する運用は、できるだけ避けた方が安全です。
本人確認、WAF、海外アタックガード、WordPressのログイン保護は、それぞれ役割が違います。
全部を無効にするのではなく、必要な範囲だけ一時的に調整し、作業後に戻せるよう記録を残しましょう。
作業前に変更予定と戻し方を決める
外部担当者へ依頼する時は、作業前に「どの設定を、いつ、誰が、どこまで変更するか」を決めておきます。
WAFを一時無効化するなら、作業後に有効化する時刻も決めておくと戻し忘れを防げます。
- 外部担当者のIPアドレスを確認する
- WAFやアクセス制限を一時変更する理由を残す
- .htaccessのバックアップを取る
- 作業後に戻す設定を一覧化する
- 管理画面へ入れる別ルートを確認しておく
WordPress側の防御も見直す
ロリポップ側の設定だけではなく、WordPress側のログイン保護も整えておきましょう。
不正ログインブロック、ログインURL変更、XML-RPC遮断、ユーザー名漏えい防御などは、攻撃を減らすうえで有効です。
クイックレスキュー365は、WordPress内部の防御強化に使える無料プラグインです。
ただし、マルウェアのスキャン機能はないため、感染確認が必要な場合はWordfenceなどのスキャン機能や専門調査を併用してください。

ロリポップの403 Forbiddenでよくある質問
ロリポップの403 Forbiddenを解決する確認手順まとめ
ロリポップで403 Forbiddenが出た時は、サイトが消えたと決めつけず、アクセス拒否の原因を順番に確認することが大切です。
本人確認を無効にした直後なら、外部アクセスやIPの変化に反応したセキュリティ設定を優先して見ましょう。
- 403が出たURL・時刻・直前操作を記録する
- ロリポップのWAFログを確認する
- WAFを一時無効化し、10分ほど待って再確認する
- 海外アタックガードやIP制限を確認する
- .htaccessをバックアップしてからリネーム確認する
- パーミッションやWordPressのセキュリティプラグインを確認する
自分でできる範囲は、WAFログ確認、10分待っての再確認、回線別チェック、.htaccessのバックアップとリネームまでです。
それでも直らない場合や、WordPress内部の異常が見える場合は、無理に作業を続けない方が安全です。
403 Forbiddenは、早めに原因を分ければ短時間で戻せることも多いエラーです。
反対に、勘で設定やファイルを消すと、復旧に必要な手がかりまで失うことがあります。
ロリポップの403 Forbiddenが自分で解決できない時は

ロリポップの403 Forbidden、WordPress管理画面に入れない、
WAFや.htaccessを見ても原因が分からない場合は、クイックレスキューへご相談ください。
- サイトも管理画面も403 Forbiddenで入れない
- ロリポップのWAFやアクセス制限の見方が分からない
- .htaccessを触るのが怖い
- WordPress管理画面にログインできない
- 改ざんやマルウェア感染も疑っている
- 自分で復旧しようとしたが直らない
- 万一復旧できない場合やマルウェア駆除できない場合は全額返金保証で安心
- 90日間再感染保証・動作保証で安心
- 初期費用・調査費用0円で安心






