Seguridad y SSL

Métodos para recuperar o cambiar la contraseña de un usuario de WordPress

Revisado el 7 min de lectura wordpress contrasenas acceso

Si has olvidado la contraseña de un usuario de WordPress, puedes restablecerla. WordPress guarda un hash, no una copia recuperable de la contraseña original. Antes de actuar, identifica la instalación y el usuario correctos.

La contraseña de WordPress es independiente de cPanel y del área de clientes. Cambiar una de estas últimas no restablece automáticamente el acceso a wp-admin.

Usa los métodos en este orden: enlace de restablecimiento, WordPress Toolkit o Softaculous, y WP-CLI. Editar directamente la base de datos debe quedar únicamente como procedimiento de emergencia.

Recuperar la contraseña desde la función "¿Has olvidado tu contraseña?"

En la pantalla de acceso, pulsa ¿Has olvidado tu contraseña? e introduce el usuario o correo asociado. Si la web puede enviar y la dirección es accesible, recibirás un enlace para definir la nueva contraseña. Revisa también Spam.

El problema es que a veces puede no ser de utilidad, ya sea por olvidar el usuario, por el correo ya no estar en uso o simplemente no recibir el email de confirmación, de ahí que los otros métodos que trataremos sean más útiles.

Cambiar la contraseña vía Softaculous

Accede al panel de control cPanel del servicio de hosting, sección Softaculous App Installer, en la zona superior, haz click en el icono de WordPress y se mostrará el listado de instalaciones.

Si tu web no aparece en el listado de instalaciones, en esa misma sección haz click en Escanear y Softaculous las buscará y añadirá automáticamente.

Tras esto, usa la opción Manage users que aparece justo al lado de la instalación de WordPress para la que quieras recuperar la contraseña.

Aparecerá un formulario, selecciona del desplegable el usuario de WordPress para el que quieras proceder, y en password la nueva contraseña, Guardar y listo, ya podrás acceder con la combinación de usuario y contraseña que has facilitado.

Cambiar la contraseña vía WordPress Toolkit

Para este método de recuperación, accedemos a cPanel, sección WordPress Toolkit.

Se mostrará un listado de instalaciones, haz click sobre la deseada para desplegar todas las opciones.

Si tu web no aparece en el listado de instalaciones, en esa misma sección haz click en Analizar y WordPress Toolkit las buscará y añadirá automáticamente.

Localiza la opción Configuración, se encuentra justo abajo de la captura de pantalla de la web.

Se desplegará un formulario en el que podrás seleccionar el usuario de WordPress para el que se cambiará la contraseña y campos para cambiar la contraseña e incluso el correo de contacto.

Cambiar la contraseña vía WP-CLI

Si dispones de acceso SSH, ejecuta WP-CLI desde el directorio de la instalación. Genera una contraseña aleatoria y única en un gestor de contraseñas, evita escribirla en una sesión compartida y reemplaza USUARIO:

wp user update USUARIO --prompt=user_pass

WP-CLI solicitará el valor sin incluirlo en el historial del comando y WordPress lo almacenará con su sistema actual de hash.

Cambiar la contraseña vía phpMyAdmin

Accede al panel de control cPanel, sección phpMyAdmin

Una vez dentro de esta herramienta, accede a la base de datos de WordPress, puedes comprobar su nombre abriendo el fichero wp-config.php de WordPress, aparecería de la siguiente forma:

define('DB_NAME', 'nombre_base_de_datos');

Localiza la tabla wp_users, también puede aparecer con otro prefijo seguido de _users, puedes comprobar el prefijo de igual forma desde el fichero wp-config.php:

$table_prefix  = 'prefijo_';

Pulsa Editar en la fila del usuario exacto. Conserva antes una copia de la base de datos y modifica solo los campos indicados.

La edición mediante MD5 solo debe usarse si los métodos anteriores no están disponibles y necesitas recuperar el acceso de emergencia. Genera una contraseña aleatoria, única y de un solo uso, edita el campo user_pass y selecciona MD5 únicamente para esa recuperación.

Guarda e inicia sesión inmediatamente: WordPress reemplazará ese hash antiguo por el algoritmo vigente durante el acceso. Comprueba después que el valor ya no conserva el formato MD5 y cambia otra vez la contraseña por una definitiva, única y generada, cerrando las demás sesiones del usuario. No reutilices ni mantengas como contraseña habitual la clave de emergencia.

Si cambiar la contraseña no resuelve el acceso

Comprueba la URL de entrada y si intervienen un plugin de seguridad, una restricción por IP, 2FA o autenticación externa. Esos controles pueden seguir bloqueando una contraseña correcta. No repitas cambios de base de datos a ciegas.

Si no reconoces el correo del administrador o aparecen usuarios ajenos, trata el caso como una posible intrusión: conserva evidencias y revisa usuarios, sesiones, plugins y archivos, además de recuperar el acceso. Comprueba también que el usuario recuperado tenga el rol necesario; cambiar su contraseña no le concede permisos adicionales.

También te puede ayudar

¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.