Gleiches Problem hier, habe allerdings eine Lösungsmöglichlkeit gefunden. Es liegt tatsächlich an mod_security...
Je nachdem, wann der Fehler auftritt, muss man die .htaccess im entsprechenden Verzeichnis anpassen...
Da ich die URL-Einstellungen von mod_security auch zum Kommentar-Spam-Bekämpfen verwende, erhielt nur die .htaccess im Admin-Verzeichnis (/wp-admin) die Änderung:
Und siehe da, posten von URLs/XMLs etc. geht wieder problemlos (bis jetzt :???:)...
Wer das ganze Außerhalb von /wp-admin freigeben will, muss nur die entsprechende .htaccess im Verzeichnis ändern