
Perder el acceso al panel de WordPress no significa que hayas perdido el sitio. La forma de recuperar la cuenta depende de lo que todavía puedas abrir: el correo del usuario, otro perfil administrador, el hosting, la base de datos o el servidor por SSH.
En esta guía reunimos los métodos que siguen siendo útiles en 2026 y dejamos claro qué opciones son seguras para el día a día y cuáles solo deben usarse en una emergencia. La contraseña que aparece en los ejemplos es siempre un marcador: nunca copies una clave real en un artículo, una captura o un chat.
Abre tudominio.com/wp-login.php y pulsa «¿Has olvidado tu contraseña?». Introduce el nombre de usuario o el correo asociado a la cuenta. WordPress enviará un enlace temporal para crear una contraseña nueva.
Una vez dentro, ve a tu perfil, genera una contraseña nueva y guarda el cambio. Elige una clave larga y exclusiva, preferiblemente almacenada en un gestor de contraseñas.
Si hay otro administrador o editor con permisos suficientes, puede entrar en Usuarios > Todos los usuarios, abrir tu perfil y usar el campo «Nueva contraseña». Este método evita tocar archivos y base de datos, por lo que suele ser la mejor opción cuando está disponible.
Después de cambiarla, revisa que el correo del perfil sea correcto y que no existan usuarios administradores que nadie reconozca. Si sospechas que alguien entró en la cuenta, no te limites a cambiar la contraseña: revisa sesiones, plugins, temas y accesos externos.
Si tienes acceso SSH y WP-CLI está instalado, puedes localizar el usuario y actualizar su contraseña desde la carpeta de WordPress:
wp user list --fields=ID,user_login,user_email,roles
wp user update 123 --user_pass='CONTRASENA_LARGA_Y_UNICA'Lenguaje del código: PHP (php)
Sustituye 123 por el ID real y usa la opción de contraseña solo desde un equipo seguro. La documentación oficial de WP-CLI admite actualizar un usuario por ID, nombre de acceso o correo. Si la contraseña puede quedar guardada en el historial del terminal, bórrala del historial o utiliza un procedimiento de secretos del servidor.
WP-CLI también permite gestionar las sesiones del usuario y las contraseñas de aplicación. Estas últimas son credenciales separadas para REST API o integraciones, no sirven para entrar en wp-login.php. Si una herramienta externa pudo quedar expuesta, revoca su contraseña de aplicación y crea otra solo si sigue siendo necesaria.
Cuando el correo no funciona y no tienes SSH, el panel del hosting puede darte acceso a phpMyAdmin. Es una vía válida, pero cualquier error en la base de datos puede dejar el sitio sin acceso o afectar a otros datos.
wp_users si se cambió el prefijo.Evita copiar tutoriales antiguos que recomiendan MD5 como solución permanente. WordPress ofrece su propia función de hash y la documentación de desarrollo indica que desde WordPress 6.8 utiliza bcrypt por defecto. Si no tienes claro qué valor debe guardarse en user_pass, pide ayuda al hosting o usa el script oficial de emergencia.
functions.phpLa documentación de WordPress todavía contempla el uso temporal de wp_set_password() desde el functions.php del tema activo cuando solo tienes FTP. Aun así, es una opción delicada: el código se ejecuta al cargar la web y puede restablecer la contraseña en cada visita.
Si no te queda otra salida, trabaja con una copia del archivo, utiliza un usuario concreto, entra una sola vez y elimina el código inmediatamente. No lo dejes activo mientras buscas otra solución, no pongas una contraseña real en un tutorial y no lo uses en un tema que no puedas restaurar con facilidad. La referencia de wp_set_password() advierte precisamente del riesgo de provocar un bucle de restablecimientos.
WordPress mantiene una guía oficial con un script llamado emergency.php para los casos en los que no funcionan el correo, el panel, SSH ni phpMyAdmin. Se coloca de forma temporal en la raíz de la instalación, se utiliza desde el navegador y se borra al terminar.
Descarga el script únicamente desde la documentación oficial para restablecer contraseñas. Necesitas conocer el nombre del administrador y debes eliminar el archivo en cuanto recuperes el acceso. No lo dejes en el servidor para “por si vuelve a pasar”: cualquiera que lo encuentre podría intentar usarlo.
Si el problema empezó después de una migración o de restaurar una copia, comprueba también que el correo y la URL del sitio estén bien configurados. Para revisar cambios en archivos puedes apoyarte en nuestra guía para detectar modificaciones en los ficheros de WordPress.
| Acceso disponible | Opción recomendada |
|---|---|
| Correo de la cuenta | Enlace de recuperación de WordPress |
| Otro administrador | Cambiar la contraseña desde Usuarios |
| SSH y WP-CLI | wp user update |
| Panel del hosting | phpMyAdmin, con copia previa |
| Solo FTP | Funciones temporales o script oficial, y borrado inmediato |
| Hay indicios de intrusión | Recuperar, revocar accesos y revisar el sitio completo |
Empieza siempre por el correo o por otro administrador. Si tienes SSH, WP-CLI ofrece un procedimiento rápido y controlado. La base de datos, FTP y el script de emergencia quedan para cuando no hay otra vía, y deben utilizarse con copia de seguridad y retirada inmediata de cualquier recurso temporal.
Una contraseña nueva resuelve el acceso, pero no una posible intrusión. Revisa usuarios, sesiones, contraseñas de aplicación y archivos antes de dar el problema por cerrado.
Fuentes: documentación oficial de WordPress, referencia de wp_set_password(), documentación de WP-CLI, contraseñas de aplicación y Two Factor, consultadas el 10 de septiembre de 2026.
