Recuperar la contraseña de WordPress: métodos seguros

Recuperación segura del acceso a una cuenta de WordPress

Perder el acceso al panel de WordPress no significa que hayas perdido el sitio. La forma de recuperar la cuenta depende de lo que todavía puedas abrir: el correo del usuario, otro perfil administrador, el hosting, la base de datos o el servidor por SSH.

En esta guía reunimos los métodos que siguen siendo útiles en 2026 y dejamos claro qué opciones son seguras para el día a día y cuáles solo deben usarse en una emergencia. La contraseña que aparece en los ejemplos es siempre un marcador: nunca copies una clave real en un artículo, una captura o un chat.

Las claves para recuperar el acceso en 20 segundos

  • Empieza por el enlace «¿Has olvidado tu contraseña?» de la pantalla de acceso.
  • Si existe otro administrador, puede cambiar tu contraseña desde Usuarios sin tocar la base de datos.
  • Con SSH, WP-CLI suele ser la vía más limpia y rápida.
  • FTP, phpMyAdmin y el script de emergencia son recursos de último recurso: haz una copia, entra y elimina cualquier herramienta temporal.

1. Restablecerla desde el correo electrónico

Abre tudominio.com/wp-login.php y pulsa «¿Has olvidado tu contraseña?». Introduce el nombre de usuario o el correo asociado a la cuenta. WordPress enviará un enlace temporal para crear una contraseña nueva.

  • Revisa la carpeta de spam y las pestañas de promociones.
  • Comprueba que estás usando el correo de esa cuenta, no el de otro administrador.
  • No solicites enlaces de forma repetida: algunos servidores limitan los envíos y puedes acabar usando un enlace caducado.
  • Si el correo nunca llega, revisa la configuración SMTP del sitio o pide al proveedor de hosting que compruebe los registros de envío.

Una vez dentro, ve a tu perfil, genera una contraseña nueva y guarda el cambio. Elige una clave larga y exclusiva, preferiblemente almacenada en un gestor de contraseñas.

2. Pedir ayuda a otro administrador

Si hay otro administrador o editor con permisos suficientes, puede entrar en Usuarios > Todos los usuarios, abrir tu perfil y usar el campo «Nueva contraseña». Este método evita tocar archivos y base de datos, por lo que suele ser la mejor opción cuando está disponible.

Después de cambiarla, revisa que el correo del perfil sea correcto y que no existan usuarios administradores que nadie reconozca. Si sospechas que alguien entró en la cuenta, no te limites a cambiar la contraseña: revisa sesiones, plugins, temas y accesos externos.

3. Cambiarla con WP-CLI desde SSH

Si tienes acceso SSH y WP-CLI está instalado, puedes localizar el usuario y actualizar su contraseña desde la carpeta de WordPress:

wp user list --fields=ID,user_login,user_email,roles
wp user update 123 --user_pass='CONTRASENA_LARGA_Y_UNICA'Lenguaje del código: PHP (php)

Sustituye 123 por el ID real y usa la opción de contraseña solo desde un equipo seguro. La documentación oficial de WP-CLI admite actualizar un usuario por ID, nombre de acceso o correo. Si la contraseña puede quedar guardada en el historial del terminal, bórrala del historial o utiliza un procedimiento de secretos del servidor.

WP-CLI también permite gestionar las sesiones del usuario y las contraseñas de aplicación. Estas últimas son credenciales separadas para REST API o integraciones, no sirven para entrar en wp-login.php. Si una herramienta externa pudo quedar expuesta, revoca su contraseña de aplicación y crea otra solo si sigue siendo necesaria.

4. Usar phpMyAdmin como último recurso

Cuando el correo no funciona y no tienes SSH, el panel del hosting puede darte acceso a phpMyAdmin. Es una vía válida, pero cualquier error en la base de datos puede dejar el sitio sin acceso o afectar a otros datos.

  1. Haz una copia de seguridad de la base de datos desde el hosting.
  2. Abre la base de datos que utiliza WordPress y localiza la tabla de usuarios. Su nombre puede no ser wp_users si se cambió el prefijo.
  3. Identifica el usuario correcto por su nombre o correo.
  4. Modifica la contraseña usando el mecanismo de hash disponible en tu instalación, sin publicar la clave ni dejarla en un archivo temporal.
  5. Prueba el acceso y cambia la contraseña de nuevo desde el perfil de WordPress.

Evita copiar tutoriales antiguos que recomiendan MD5 como solución permanente. WordPress ofrece su propia función de hash y la documentación de desarrollo indica que desde WordPress 6.8 utiliza bcrypt por defecto. Si no tienes claro qué valor debe guardarse en user_pass, pide ayuda al hosting o usa el script oficial de emergencia.

5. Recuperarla por FTP con functions.php

La documentación de WordPress todavía contempla el uso temporal de wp_set_password() desde el functions.php del tema activo cuando solo tienes FTP. Aun así, es una opción delicada: el código se ejecuta al cargar la web y puede restablecer la contraseña en cada visita.

Si no te queda otra salida, trabaja con una copia del archivo, utiliza un usuario concreto, entra una sola vez y elimina el código inmediatamente. No lo dejes activo mientras buscas otra solución, no pongas una contraseña real en un tutorial y no lo uses en un tema que no puedas restaurar con facilidad. La referencia de wp_set_password() advierte precisamente del riesgo de provocar un bucle de restablecimientos.

6. Utilizar el script oficial de emergencia

WordPress mantiene una guía oficial con un script llamado emergency.php para los casos en los que no funcionan el correo, el panel, SSH ni phpMyAdmin. Se coloca de forma temporal en la raíz de la instalación, se utiliza desde el navegador y se borra al terminar.

Descarga el script únicamente desde la documentación oficial para restablecer contraseñas. Necesitas conocer el nombre del administrador y debes eliminar el archivo en cuanto recuperes el acceso. No lo dejes en el servidor para “por si vuelve a pasar”: cualquiera que lo encuentre podría intentar usarlo.

Qué hacer después de recuperar la cuenta

  • Cambia la contraseña por una larga, exclusiva y guardada en un gestor.
  • Revisa el correo, el nombre de usuario, el perfil y las cuentas con permisos de administrador.
  • Revoca las contraseñas de aplicación que no reconozcas o ya no utilices.
  • Activa la autenticación en dos pasos para las cuentas administrativas. El plugin oficial Two Factor añade métodos como TOTP.
  • Actualiza WordPress, plugins y temas desde fuentes fiables.
  • Comprueba que no haya archivos PHP desconocidos, tareas programadas extrañas o código añadido al tema.
  • Revisa los registros del hosting y cambia las credenciales del panel, FTP, SSH y base de datos si existe sospecha de acceso.

Si el problema empezó después de una migración o de restaurar una copia, comprueba también que el correo y la URL del sitio estén bien configurados. Para revisar cambios en archivos puedes apoyarte en nuestra guía para detectar modificaciones en los ficheros de WordPress.

Qué método elegir según el acceso que conserves

Acceso disponibleOpción recomendada
Correo de la cuentaEnlace de recuperación de WordPress
Otro administradorCambiar la contraseña desde Usuarios
SSH y WP-CLIwp user update
Panel del hostingphpMyAdmin, con copia previa
Solo FTPFunciones temporales o script oficial, y borrado inmediato
Hay indicios de intrusiónRecuperar, revocar accesos y revisar el sitio completo

Conclusión

Empieza siempre por el correo o por otro administrador. Si tienes SSH, WP-CLI ofrece un procedimiento rápido y controlado. La base de datos, FTP y el script de emergencia quedan para cuando no hay otra vía, y deben utilizarse con copia de seguridad y retirada inmediata de cualquier recurso temporal.

Una contraseña nueva resuelve el acceso, pero no una posible intrusión. Revisa usuarios, sesiones, contraseñas de aplicación y archivos antes de dar el problema por cerrado.

Fuentes: documentación oficial de WordPress, referencia de wp_set_password(), documentación de WP-CLI, contraseñas de aplicación y Two Factor, consultadas el 10 de septiembre de 2026.

David Carrero Fernández-Baillo

Experimentando con un sitio web sobre WordPress, este popular gestor de contenidos, entre otros muchos proyectos.

Te puede interesar...

    Comments are closed

    WordPress Directo
    WPDirecto.com es una revista especializada en WordPress y WooCommerce que ofrece una amplia gama de recursos, incluyendo tutoriales, análisis de plugins y plantillas, consejos de optimización y estrategias de SEO, para ayudar a los usuarios a mejorar y personalizar sus sitios web, manteniéndolos informados sobre las últimas novedades y tendencias en el mundo de WordPress.

    © 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.