
🔑 Cómo cambiar tu contraseña de WordPress: base de datos, FTP y panel de control
Perder su contraseña de administrador de WordPress es uno de esos momentos en que el suelo se abre bajo sus pies. El sitio funciona, los visitantes llegan, pero usted está frente a la pantalla de inicio de sesión y no puede entrar. La contraseña se le olvidó, el correo electrónico es inaccesible y la idea de acceder al hosting le provoca un sudor frío.
La situación es desagradable, pero no catastrófica. WordPress almacena las credenciales en la base de datos y los archivos residen en el servidor, lo que significa que puede saltarse la pantalla de inicio de sesión por tres vías independientes. Y existe una cuarta opción para los casos en que el sitio ha sido hackeado y necesita restablecer las contraseñas de todos los usuarios a la vez.
A continuación encontrará una guía paso a paso para cada método. Ninguno requiere plugins ni conocimientos especiales, solo acceso a lo que ya tiene: el panel de control, cPanel o FTP.
💡 Resumen rápido:
- Vaya al panel de WordPress: «Usuarios» → «Editar» → «Generar contraseña»; este método funciona si aún está dentro del área de administración o recuerda su contraseña actual
- Restablezca la contraseña mediante phpMyAdmin: busque la tabla
wp_users, edite el registro del administrador, introduzca una nueva contraseña y seleccione MD5 en el menú desplegable de funciones - Suba el archivo
functions.phpdel tema por FTP, añada la líneawp_set_password('new_password', 'username');, visite el sitio y luego elimine inmediatamente esa línea del archivo - Para un restablecimiento masivo tras un hackeo, instale el plugin Emergency Password Reset; forzará el restablecimiento de las contraseñas de todas las cuentas y enviará notificaciones a los usuarios
Por qué cambiar la contraseña de WordPress
La contraseña de administrador es la llave maestra de todo el sitio. A través del área de administración puede cambiar contenido, instalar plugins, editar archivos del tema y exportar la base de datos. Una contraseña comprometida y el sitio queda bajo el control total de un atacante.

Cambiar las contraseñas con regularidad es higiene básica, sobre todo cuando más de una persona trabaja en el sitio. Un desarrollador se fue, un freelance terminó su proyecto, un socio salió del negocio: la contraseña se cambia ese mismo día. Nada de «luego» o «es buena persona».
Pero una contraseña es solo una capa de protección. Ni siquiera una combinación compleja de 20 caracteres le salvará si el sitio tiene plugins vulnerables o una versión del núcleo de hace tres años. La seguridad en WordPress es un pastel de varias capas: hosting fiable, HTTPS, autenticación en dos factores, copias de seguridad y actualizaciones puntuales.
4 Maneras de cambiar su contraseña de WordPress
Los métodos están ordenados por complejidad creciente. El primero es para la situación de «todavía estoy en el área de administración»; el último, para un incidente a gran escala. Si una vía está bloqueada, pruebe la siguiente.
Método 1: A través del panel de WordPress
El escenario más sencillo: recuerda su contraseña actual o ya ha iniciado sesión en el área de administración y quiere cambiarla por una más segura.

Vaya a Usuarios → Todos los usuarios. Localice su cuenta y haga clic en Editar bajo el nombre.

Desplácese hasta la sección Gestión de la cuenta. Haga clic en Generar contraseña; WordPress le ofrecerá una combinación aleatoria criptográficamente segura. Puede sustituirla por la suya propia, pero el generador integrado produce una contraseña prácticamente imposible de descifrar por fuerza bruta.
Haga clic en Actualizar perfil; la contraseña surte efecto de inmediato. Su sesión actual no se interrumpirá, pero en el próximo inicio de sesión el sistema le pedirá la nueva contraseña.
Método 2: A través de la base de datos (phpMyAdmin)
No tiene acceso al área de administración, el correo de recuperación no está disponible, pero puede iniciar sesión en el cPanel del hosting. En ese caso, la contraseña se puede cambiar directamente en la base de datos MySQL.

Inicie sesión en cPanel, busque la sección Bases de datos y haga clic en el icono de phpMyAdmin. Se abrirá la interfaz web de MySQL.

En la columna izquierda, seleccione la base de datos de su sitio (normalmente tiene un prefijo _wp o el nombre del dominio). Localice la fila wp_users en la lista de tablas y haga clic en Examinar junto a ella.

La tabla mostrará todas las cuentas del sitio. Busque la fila con el usuario que necesita y haga clic en Editar (el icono del lápiz). En el formulario de edición, rellene el campo user_pass: en la columna Valor introduzca la nueva contraseña y en el menú desplegable Función seleccione MD5.
Haga clic en Continuar; la contraseña se guarda. Ahora puede iniciar sesión en el área de administración con la nueva contraseña. WordPress actualizará automáticamente el hash a un algoritmo moderno en su primer inicio de sesión; MD5 solo es necesario para la entrada inicial.
Método 3: A través de FTP y functions.php
A veces cPanel también es inaccesible: bloqueos de red, la contraseña del hosting no se acepta o el proveedor está realizando tareas de mantenimiento. En ese caso, FTP sigue siendo una opción; este protocolo de transferencia de archivos funciona casi siempre.

Conéctese al servidor mediante cualquier cliente FTP (FileZilla, WinSCP o Total Commander). Navegue hasta /wp-content/themes/your-active-theme/ y descargue el archivo functions.php a su ordenador.
Ábralo en un editor de texto; incluso el Bloc de notas sirve. Justo después de la etiqueta de apertura <?php, añada una línea:
1 wp_set_password('your_new_password', 'username');
Guarde el archivo y súbalo de nuevo al servidor, reemplazando el original. Ahora abra el sitio en un navegador; basta con una sola visita a cualquier página para que el código se ejecute y actualice la contraseña.
Inmediatamente después, descargue de nuevo functions.php, elimine la línea que añadió y suba el archivo limpio de vuelta. Si no lo hace, la contraseña se restablecerá cada vez que se cargue cualquier página del sitio.
Tenga cuidado con la sintaxis: debe haber un punto y coma después de wp_set_password, las comillas deben ser rectas ('...') y no curvas, y no confunda el orden de los parámetros (primero la contraseña, luego el nombre de usuario).
Método 4: Restablecimiento masivo de contraseñas para todos los usuarios
Un caso especial: el sitio ha sido hackeado y el atacante puede haber obtenido las contraseñas de varias cuentas. Cambiarlas manualmente es lento y arriesgado: mientras edita el quinto usuario, el hacker podría haber vuelto a iniciar sesión con el primero.

Instale el plugin Emergency Password Reset; es gratuito y está disponible en el directorio oficial de WordPress.org. Tras la activación, vaya a Usuarios → Emergency Password Reset y haga clic en Reset All Passwords.
El plugin hace tres cosas a la vez: fuerza el restablecimiento de las contraseñas de todas las cuentas, envía a los usuarios enlaces para establecer una nueva contraseña y actualiza las claves secretas (SALTS) en wp-config.php. Incluso si el hacker copió la base de datos, las sesiones antiguas de cookies quedan invalidadas.
Después de un restablecimiento masivo, cambie también sus contraseñas de hosting y FTP; el atacante podría haber llegado también a ellas.
Videotutorial: cambiar la contraseña mediante la base de datos
Si la guía de texto le parece complicada, aquí tiene una demostración visual del método con phpMyAdmin. En 3 minutos el autor muestra todo el proceso, desde el inicio de sesión en cPanel hasta el acceso exitoso con la nueva contraseña.
⁉️🤔 Preguntas frecuentes
¿Por qué no puedo iniciar sesión después de cambiar la contraseña mediante phpMyAdmin?
Lo más probable es que olvidara seleccionar MD5 en el menú desplegable «Función» al guardar. Sin ello, phpMyAdmin inserta la contraseña como texto plano, pero WordPress espera un hash. Repita el paso y asegúrese de que MD5 está seleccionado en la columna «Función».
¿Necesito instalar el plugin Emergency Password Reset por adelantado, antes de un hackeo?
No necesariamente. El plugin pesa menos de 100 KB y no afecta al rendimiento, pero su propósito es el restablecimiento de emergencia. Si el sitio funciona con normalidad, basta con tener el plugin en marcadores e instalarlo a la primera señal de compromiso. Lo principal son las copias de seguridad periódicas: le permiten revertir el sitio a un estado limpio, y luego el plugin puede eliminar los riesgos restantes de las contraseñas.
¿Y si también he perdido el acceso FTP?
Restablezca la contraseña del hosting a través del correo electrónico vinculado a la cuenta. Si ese correo también es inaccesible, contacte con el soporte del proveedor de hosting. Disponen de herramientas para verificar la titularidad y restablecer el acceso. Tras la recuperación, vaya a cPanel, cambie la contraseña de FTP y asegúrese de que no hay entradas desconocidas en la lista de cuentas FTP.
¿Es realmente necesario eliminar la línea wp_set_password de functions.php?
Sí, e inmediatamente. Si deja el código en el archivo, WordPress volverá a establecer la contraseña especificada cada vez que se cargue una página. Cualquiera que vea el contenido de functions.php conocerá su contraseña. Además, la llamada adicional a wp_set_password genera una carga innecesaria en la base de datos.
¿Qué se considera una contraseña segura de WordPress?
Al menos 12 caracteres, que incluyan letras mayúsculas y minúsculas, números y caracteres especiales. No use palabras con sentido, fechas de nacimiento ni secuencias de teclado. WordPress tiene un generador de contraseñas integrado que crea combinaciones de más de 24 caracteres con un conjunto aleatorio. Para protección adicional, active la autenticación en dos factores (por ejemplo, mediante el plugin Wordfence).
Qué hacer si ninguno de estos métodos funcionó
Repase la lista de comprobación una vez más: acceso al correo del administrador para la recuperación mediante el formulario «¿Ha perdido su contraseña?» en la página de inicio de sesión; acceso a cPanel y phpMyAdmin; acceso a FTP y functions.php. Al menos un canal casi con toda seguridad funciona.
Si está completamente bloqueado y el soporte del hosting no responde, lea nuestro análisis de 6 maneras de restaurar el acceso al panel de WordPress. Cubre casos extremos: recuperación mediante el gestor de archivos del hosting, edición de wp-config.php y creación de un nuevo administrador mediante una consulta SQL.
Y la regla principal para el futuro: en cuanto recupere el acceso, configure la autenticación en dos factores y haga una copia de seguridad completa. Una contraseña se puede restablecer en un minuto, pero recuperar un sitio hackeado puede llevar semanas.



