La forma recomendada de recuperar una contraseña de WordPress es usar el enlace “¿Olvidaste tu contraseña?” de la pantalla de inicio de sesión. Ese método conserva el procedimiento normal de WordPress y evita modificar la base de datos. Sin embargo, si no llega el correo de recuperación y todavía tenés acceso autorizado a cPanel, phpMyAdmin permite restablecer la clave directamente.
Este procedimiento modifica información sensible. Antes de hacerlo, verificá que estás trabajando en el sitio, la base de datos y el usuario correctos. Si la cuenta aloja varias instalaciones, cambiar una fila en la base equivocada no resolverá el problema y puede afectar otra web.
Elegir el método menos invasivo
Usá phpMyAdmin cuando no puedas recibir el correo y no tengas acceso al escritorio. Si todavía podés ingresar con otro administrador, es más seguro cambiar la contraseña desde Usuarios > Todos los usuarios. Quienes administran el servidor mediante consola también pueden utilizar WP-CLI.
Antes de modificar MySQL:
- probá la recuperación habitual en
https://tudominio.com/wp-login.php; - revisá Spam y confirmá que el correo del usuario sea correcto;
- creá un respaldo de la base de datos;
- usá una contraseña larga, aleatoria y exclusiva;
- no compartas capturas que muestren nombres de bases o hashes.
Si sospechás un acceso no autorizado, el cambio de contraseña es solamente el primer paso. Revisá usuarios administradores, accesos de cPanel y SFTP, plugins instalados y la guía para eliminar malware de WordPress.
Paso 1: identificar la base de datos correcta
Desde cPanel abrí el Administrador de archivos y ubicá la carpeta de WordPress. Puede ser public_html, pero un dominio adicional o subdominio puede utilizar otra raíz.
Confirmá que la carpeta contenga wp-config.php, wp-admin, wp-content y wp-includes. Abrí wp-config.php con la opción Ver y localizá:
define( 'DB_NAME', 'nombre_de_la_base' );
$table_prefix = 'wp_';
DB_NAME indica qué base debés abrir. El prefijo no siempre es wp_; puede ser un valor personalizado. Anotá ambos datos y cerrá el archivo sin guardar cambios.
Paso 2: crear un respaldo de la base
Antes de editar, exportá la base desde phpMyAdmin o generá un backup del sitio desde cPanel. Para una recuperación de contraseña la modificación es pequeña, pero el respaldo permite revertir un error de selección o edición.
No guardes indefinidamente exportaciones con datos de usuarios en una carpeta pública. Descargalas a una ubicación segura y eliminá las copias temporales del hosting cuando ya no sean necesarias.
Paso 3: abrir phpMyAdmin
Volvé a cPanel y abrí phpMyAdmin. En la columna izquierda seleccioná la base identificada en wp-config.php. Si no aparece, no elijas otra por similitud: revisá el nombre y consultá al administrador de la cuenta.
Al abrirla deberías ver tablas relacionadas con WordPress, como las que terminan en _posts, _options, _users y _usermeta. El prefijo debe coincidir con el configurado.
Paso 4: localizar el usuario correcto
Buscá la tabla formada por el prefijo y users. En una instalación estándar es wp_users; si el prefijo fuera sitio_, será sitio_users.
Elegí Examinar y verificá las columnas user_login, user_email y display_name. Identificá la cuenta por más de un dato. No supongas que se llama admin ni que el usuario con ID 1 sigue siendo el administrador principal.
Paso 5: establecer la nueva contraseña
- En la fila del usuario correcto, elegí Editar.
- Buscá únicamente el campo
user_pass. - En la columna Función, seleccioná MD5.
- En Valor, escribí la nueva contraseña en texto normal una sola vez.
- Presioná Continuar o Guardar.
No edites user_login, user_email ni otros campos durante esta operación. Tampoco pegues un hash obtenido en una página externa: escribí la nueva clave localmente y dejá que phpMyAdmin aplique la función.
Por qué se utiliza MD5 en este procedimiento
MD5 no es el formato moderno que WordPress utiliza normalmente para proteger contraseñas. Se selecciona aquí como mecanismo de compatibilidad para recuperar el acceso. Cuando el usuario inicia sesión correctamente, WordPress reconoce ese valor y lo reemplaza por un hash más seguro mediante su sistema actual.
Por esa razón, la contraseña no debería permanecer indefinidamente con el hash temporal. Iniciá sesión después del cambio y verificá que el acceso funcione. No uses MD5 como método general para almacenar claves en aplicaciones propias.
Paso 6: ingresar y proteger la cuenta
Abrí https://tudominio.com/wp-login.php en una ventana privada e ingresá con el user_login verificado y la nueva contraseña. Una vez dentro:
- revisá el correo y los datos del perfil;
- comprobá la lista de administradores;
- cerrá sesiones abiertas en otros dispositivos;
- activá autenticación de dos factores si está disponible;
- guardá la clave en un gestor de contraseñas.
Errores frecuentes
La contraseña nueva no funciona
Lo más común es haber editado otra base, otra tabla o una cuenta distinta. Volvé a verificar DB_NAME, el prefijo y user_login. También comprobá mayúsculas, distribución del teclado y que MD5 se haya seleccionado como función antes de guardar.
No encuentro wp_users
El prefijo puede ser distinto de wp_. Buscá la tabla que termina en _users y coincide con $table_prefix. En instalaciones multisitio, la tabla principal de usuarios es compartida; extremá la verificación antes de editar.
Puedo ingresar, pero no tengo permisos de administrador
La contraseña y el rol son datos diferentes. No modifiques usermeta a ciegas para convertir una cuenta en administrador. Verificá primero que estés recuperando el usuario correcto y pedí una revisión si los roles fueron alterados.
No tengo acceso a cPanel
Solicitá la recuperación del panel por los canales habituales. phpMyAdmin sólo debe utilizarse con acceso autorizado; no intentes subir scripts de recuperación a una cuenta que no controlás.
Si el acceso fue comprometido
Cambiá también las contraseñas de cPanel, SFTP, base de datos y correo cuando exista riesgo de filtración. Actualizá WordPress, temas y plugins, eliminá extensiones abandonadas y revisá archivos modificados. Recuperar el usuario sin cerrar el origen del ataque permite que el intruso vuelva a entrar.