Cómo recuperar acceso de Super Usuario en Joomla

Si perdiste el acceso administrativo, es posible recuperar el Super Usuario de Joomla mediante distintos procedimientos. El método correcto depende de si recordás el usuario, si funciona el correo del sitio, si existe otro administrador y qué versión de Joomla está instalada.

Siempre comenzá por las opciones normales de recuperación. La modificación de archivos o de la base de datos debe utilizarse únicamente cuando los métodos habituales no están disponibles.

Importante: realizá una copia de seguridad de los archivos y de la base de datos antes de efectuar cambios. Utilizá estos procedimientos solamente en sitios propios o cuya administración esté expresamente autorizada.

Primero identificá cuál es el problema

No todos los problemas de acceso se solucionan restableciendo la contraseña. Comprobá qué ocurre al ingresar en:

https://tudominio.com/administrator

  • Si Joomla indica que el usuario o la contraseña son incorrectos, será necesario restablecer las credenciales.
  • Si acepta la contraseña pero solicita un segundo factor, el problema corresponde a la autenticación multifactor.
  • Si aparece un error 403, puede existir un bloqueo de seguridad, firewall o restricción sobre la carpeta /administrator.
  • Si aparece un error 500 o una página en blanco, puede existir un problema de PHP, una extensión o la instalación de Joomla.
  • Si la página no existe, verificá que estés utilizando la URL administrativa correcta.

Anotá el mensaje exacto antes de modificar la instalación.

Comprobá la versión de Joomla

Los tutoriales antiguos suelen incluir instrucciones para Joomla 1.0, 1.5, 2.5 o 3. Algunos procedimientos ya no son compatibles con Joomla 4 o 5.

Si no podés ingresar al panel, la versión puede encontrarse en archivos de la instalación, como:

administrator/manifests/files/joomla.xml

También puede aparecer en los respaldos, registros de actualización o herramientas de administración del hosting.

Si utilizás una versión de Joomla que ya no recibe soporte, recuperá primero el acceso y luego planificá una actualización o migración. No expongas una instalación antigua a Internet más tiempo del necesario.

Método 1: utilizar “¿Olvidaste tu contraseña?”

Este es el procedimiento más seguro cuando la cuenta conserva una dirección de correo válida y Joomla puede enviar mensajes.

  1. Ingresá en el formulario de acceso del sitio.
  2. Seleccioná ¿Olvidaste tu contraseña?.
  3. Indicá la dirección de correo asociada con el usuario.
  4. Revisá la Bandeja de entrada y la carpeta de spam.
  5. Abrí el enlace o ingresá el código de verificación recibido.
  6. Establecé una contraseña nueva y segura.
  7. Ingresá nuevamente en /administrator.

Si el sitio no muestra un formulario de acceso, podés probar la dirección estándar:

https://tudominio.com/index.php?option=com_users&view=reset

La plantilla, las rutas amigables o una extensión de seguridad pueden modificar el acceso a este formulario.

Si no llega el mensaje de recuperación

Comprobá:

  • que la dirección ingresada sea la asociada con el usuario;
  • la carpeta de spam;
  • si el sitio puede enviar otros correos;
  • la configuración SMTP de Joomla;
  • los registros de entrega del servidor;
  • si la cuenta de correo existe y tiene espacio disponible.

No solicites decenas de recuperaciones consecutivas. Cada solicitud puede invalidar el código anterior.

Método 2: pedirle ayuda a otro Super Usuario

Si existe otra persona con acceso de Super Usuario, puede restablecer la contraseña desde el panel administrativo.

El procedimiento general es:

  1. Ingresar en el panel de administración.
  2. Abrir Usuarios > Gestionar.
  3. Seleccionar el usuario afectado.
  4. Ingresar una contraseña temporal nueva.
  5. Activar, cuando esté disponible, la opción para exigir un cambio de contraseña en el próximo acceso.
  6. Guardar los cambios.

Después de ingresar, reemplazá la contraseña temporal por una clave única que no utilices en otros servicios.

Método 3: crear temporalmente un Super Usuario desde configuration.php

Joomla incluye un mecanismo de emergencia mediante la propiedad root_user. Este método resulta útil cuando:

  • tenés acceso a los archivos del sitio;
  • existe otro usuario de Joomla cuya contraseña conocés;
  • ese usuario no posee actualmente permisos suficientes para administrar el sitio.

La propiedad convierte temporalmente ese usuario en Super Usuario. Después de recuperar la administración, debe eliminarse inmediatamente.

1. Realizá un respaldo

Antes de continuar, descargá una copia de:

  • el archivo configuration.php;
  • todos los archivos del sitio;
  • la base de datos correspondiente a Joomla.

No trabajes sin una copia del archivo original. Un error de sintaxis en configuration.php puede dejar el sitio temporalmente inaccesible.

2. Localizá configuration.php

En una instalación habitual dentro de cPanel, el archivo se encuentra en la carpeta principal del sitio. Por ejemplo:

/home/usuario/public_html/configuration.php

Si Joomla está instalado en un subdirectorio o dominio adicional, buscá el archivo dentro de la raíz correspondiente a esa instalación.

3. Revisá los permisos del archivo

Por seguridad, configuration.php puede tener permisos 444. Para editarlo desde el Administrador de archivos quizá debas cambiar temporalmente los permisos a 644.

No asignes permisos 777.

4. Agregá la propiedad root_user

Editá configuration.php y agregá la siguiente línea dentro de la clase de configuración, antes de la llave final:

public $root_user = 'nombre_de_usuario';

Reemplazá nombre_de_usuario por el nombre exacto de una cuenta existente cuya contraseña conozcas.

Ejemplo:

public $root_user = 'diego';

No ingreses una dirección de correo salvo que también sea el nombre de usuario. Respetá las comillas, el punto y coma y la ubicación dentro de la clase.

5. Guardá el archivo e ingresá al panel

Después de guardar el cambio, ingresá en:

https://tudominio.com/administrator

Utilizá el usuario indicado en root_user y su contraseña conocida. Joomla debería otorgarle temporalmente privilegios de Super Usuario.

6. Recuperá o creá la cuenta administrativa

Una vez dentro del panel:

  1. Ingresá en Usuarios > Gestionar.
  2. Localizá la cuenta administrativa original.
  3. Verificá que no esté bloqueada.
  4. Actualizá su dirección de correo si ya no es válida.
  5. Establecé una contraseña nueva y segura.
  6. Comprobá que pertenezca al grupo Super Users.
  7. Guardá los cambios.

También podés crear un Super Usuario nuevo y bloquear la cuenta antigua si existen dudas sobre su seguridad.

7. Eliminá inmediatamente root_user

Cuando confirmes que la cuenta administrativa funciona, volvé a editar configuration.php y eliminá completamente la línea:

public $root_user = 'nombre_de_usuario';

No dejes esta propiedad activa. Mientras permanezca en el archivo, el usuario indicado conservará privilegios temporales de Super Usuario.

8. Restaurá los permisos

Después de eliminar la línea, restaurá los permisos seguros del archivo. En muchas instalaciones se utiliza 444, aunque la configuración puede depender del servidor.

Volvé a ingresar con la cuenta recuperada para confirmar que el acceso funciona sin root_user.

¿Qué hacer si no conocés la contraseña de ningún usuario?

El método root_user necesita una cuenta existente cuya contraseña conozcas. Si no disponés de ninguna, no te permitirá ingresar.

En ese caso, las alternativas son:

  • restablecer la contraseña por correo;
  • pedirle a otro Super Usuario que modifique la cuenta;
  • aplicar un procedimiento específico para la versión instalada;
  • solicitar asistencia técnica con acceso autorizado al hosting.

No copies hashes de contraseñas encontrados en tutoriales antiguos. Muchos fueron creados para versiones anteriores y utilizan algoritmos que Joomla moderno ya no trata de la misma forma.

Cómo identificar el usuario desde phpMyAdmin

Si no recordás el nombre de usuario, podés utilizar phpMyAdmin para consultar la base de datos sin modificarla.

  1. Abrí el archivo configuration.php.
  2. Identificá el nombre de la base de datos y el prefijo de las tablas.
  3. Ingresá en phpMyAdmin y seleccioná esa base.
  4. Buscá la tabla cuyo nombre termina en _users.
  5. Utilizá la opción Examinar para ver los usuarios registrados.

El prefijo no tiene por qué ser jos_. Las instalaciones actuales suelen utilizar un prefijo aleatorio.

La relación entre los usuarios y sus grupos se almacena habitualmente en una tabla terminada en _user_usergroup_map. No asumas que cualquier usuario de la tabla posee privilegios administrativos.

Utilizá esta consulta únicamente para identificar la cuenta. No modifiques contraseñas, identificadores ni grupos sin contar con un procedimiento compatible y un respaldo comprobado.

No utilices hashes MD5 copiados de Internet

Numerosos tutoriales recomiendan pegar un hash conocido en el campo password mediante phpMyAdmin. Este método corresponde a versiones antiguas y puede no funcionar en Joomla 4 o 5.

Además, esas contraseñas son públicas. Si el sitio permanece accesible con uno de esos valores, cualquier persona que conozca el usuario podría ingresar.

Priorizá la recuperación normal, otro Super Usuario o el mecanismo temporal de root_user.

Si el problema es la autenticación multifactor

Cuando Joomla acepta la contraseña pero solicita un código adicional, restablecer solamente la contraseña no solucionará el problema.

En este caso:

  • utilizá alguno de los códigos de emergencia guardados al activar la autenticación;
  • comprobá que la fecha y hora del teléfono sean correctas;
  • pedile a otro Super Usuario que revise la configuración multifactor de la cuenta;
  • solicitá asistencia antes de modificar datos directamente en la base.

No deshabilites globalmente las medidas de seguridad del sitio solamente para recuperar una cuenta.

Qué hacer si aparece un error 500 después de editar configuration.php

Un error 500 inmediatamente después del cambio suele indicar un problema de sintaxis.

Revisá:

  • que la línea esté dentro de la clase de configuración;
  • que utilice comillas simples o dobles completas;
  • que termine con punto y coma;
  • que no hayas eliminado ninguna llave;
  • que el archivo no haya cambiado de codificación.

Si no encontrás el error, restaurá la copia original de configuration.php.

Comprobaciones después de recuperar el acceso

Una pérdida inesperada del acceso puede ser solamente un olvido, pero también puede indicar una modificación no autorizada. Después de ingresar:

  • revisá todos los usuarios con privilegios administrativos;
  • eliminá o bloqueá cuentas desconocidas;
  • cambiá las contraseñas de Joomla, cPanel, FTP y correo relacionado;
  • actualizá Joomla y sus extensiones;
  • eliminá extensiones abandonadas o que no utilices;
  • revisá los registros de acceso;
  • comprobá los archivos modificados recientemente;
  • ejecutá un análisis de malware;
  • activá la autenticación multifactor;
  • generá un respaldo nuevo después de limpiar el sitio.

Podés consultar nuestra guía para comprobar si un sitio Joomla presenta señales de intrusión.

Preguntas frecuentes

¿Se puede conocer la contraseña actual de Joomla?

No. Joomla almacena una representación criptográfica de la contraseña. El procedimiento correcto consiste en establecer una contraseña nueva.

¿El usuario administrador siempre se llama admin?

No. El nombre puede haber sido elegido durante la instalación o modificado posteriormente.

¿La tabla de usuarios siempre se llama jos_users?

No. El prefijo varía entre instalaciones. Debés buscar la tabla correspondiente a tu prefijo que termine en _users.

¿Puedo dejar root_user en configuration.php?

No. Debe eliminarse inmediatamente después de recuperar el acceso, porque concede privilegios temporales de Super Usuario a la cuenta indicada.

¿Puedo utilizar el mismo procedimiento en Joomla 1.5?

No conviene aplicar instrucciones actuales indiscriminadamente en Joomla 1.5. Esa versión es extremadamente antigua y debería mantenerse fuera de exposición pública hasta poder migrarla.

¿Recuperar la contraseña soluciona un sitio hackeado?

No. Solamente recupera el acceso. Si existen indicios de intrusión, será necesario revisar usuarios, archivos, extensiones, registros, credenciales y copias de seguridad.

¿Necesitás ayuda para recuperar Joomla?

Si tu sitio se encuentra alojado en Atlántica Digital, podemos ayudarte a identificar la versión, comprobar el usuario administrativo y aplicar un procedimiento compatible con la instalación.

Abrí un ticket de soporte e indicá:

  • el dominio del sitio;
  • la versión aproximada de Joomla;
  • el mensaje que aparece al intentar ingresar;
  • si recibís los correos de recuperación;
  • si conservás acceso a cPanel y phpMyAdmin;
  • si sospechás que el sitio fue modificado o comprometido.