Skip to content

Kaikki WordPressistä, web-kehityksestä — ja paljon muuta

🔐 Kuinka nollata WordPress-salasana: 5 toimivaa tapaa

🔐 Kuinka nollata WordPress-salasana: 5 toimivaa tapaa

Siirryt osoitteeseen wp-admin, ja salasana ei toimi. Yrität palauttaa sen sähköpostitse, mutta viestiä ei tule. Sivusto makaa kuin kuollut paino: et voi julkaista artikkelia, päivittää lisäosaa tai vastata kommenttiin.

Tuttu tilanne kenelle tahansa, joka on hallinnoinut WordPressiä yli kuukauden. Kyseessä ei kuitenkaan ole umpikuja: WordPress tallentaa kirjautumistiedot useaan paikkaan, ja jokaiseen niistä pääsee käsiksi ilman tavallista kirjautumista. Täytyy vain tietää reitti.

Alla on viisi toimivaa tapaa nollata ylläpitäjän salasana. Yksinkertaisimmasta (sähköposti) radikaaleimpaan (suora tietokantamuokkaus). Ainakin yksi niistä toimii, vaikka olisit menettänyt pääsyn sekä sähköpostiisi että hosting-palveluun.

💡 Pikakatsaus:

  • Tavallinen sähköpostipalautus kirjautumissivulta vie minuutin, jos palvelimen sähköpostinlähetys toimii
  • Suora tiivisteen muokkaus wp_users-taulussa phpMyAdminin kautta, ei sähköposteja, ei koodeja, ei vanhaa salasanaa
  • Väliaikainen wp_set_password()-lisäys teeman functions.php-tiedostoon FTP:n kautta, kun phpMyAdmin ei ole käytettävissä
  • Yksi WP-CLI-komento terminaalissa, nopein tapa, kolmekymmentä sekuntia SSH:n kautta
  • Salasanan vaihto hallintapaneelin vakio-ominaisuuksien kautta, kun istuntosi on yhä aktiivinen

1. Tavallinen palautus sähköpostitse

Ilmeisin reitti. Mene kirjautumissivulle, yleensä https://yoursite.com/wp-admin. Klikkaa kirjautumislomakkeen alta "Salasana unohtunut?" -linkkiä.

Salasanan palautuslinkki WordPressin kirjautumisnäytöllä

Järjestelmä pyytää käyttäjätunnusta tai sähköpostia. Syötä tiliin liitetty tieto ja klikkaa "Lähetä uusi salasana". WordPress luo kertakäyttöisen palautuslinkin ja lähettää sen ylläpitäjän sähköpostiin.

Sähköposti saapuu minuutin tai kahden sisällä. Jos viisi minuuttia on kulunut, tarkista roskapostikansio. Eikö sekään auttanut? Silloin sähköposti ei todennäköisesti koskaan lähtenyt palvelimelta. Syynä on lähes aina määrittelemätön sähköpostinlähetys: oletuksena WordPress käyttää wp_mail()-funktiota, joka yrittää lähettää sähköpostia hosting-palvelun paikallisen sähköpostipalvelimen kautta. Halvoissa paketeissa tällainen lähtevä posti on usein estetty, eikä SMTP-lisäosaa ole asennettu. Siirry seuraavaan tapaan.

2. Palautus phpMyAdminin kautta

Luotettavin varamenetelmä. phpMyAdmin on web-käyttöliittymä MySQL:n käsittelyyn, ja se löytyy hosting-hallintapaneelista (cPanel, DirectAdmin, ISPmanager). Sen avulla voit korvata suoraan user_pass-kentän wp_users-taulussa ilman sähköposteja, vahvistuskoodeja tai vanhaa salasanaa.

Vaiheittaiset ohjeet.

Kirjaudu hosting-hallintapaneeliin, etsi "Tietokannat"-osio ja käynnistä phpMyAdmin. Ennen muutosten tekemistä luo varmuuskopio nykytilasta: "Vienti"-välilehti → "Pika"-menetelmä → SQL-muoto → "Siirry"-painike. Lataa tiedosto tietokoneellesi vakuudeksi virheen varalta.

WordPress-tietokannan vienti phpMyAdminissa

Valitse nyt vasemmasta valikosta sivustosi tietokanta ja siirry "Rakenne"-välilehdelle. Etsi wp_users-taulu (wp_-etuliite voi olla eri, jos muutit sitä asennuksen aikana). Klikkaa taulun nimeä avataksesi käyttäjäluettelon.

Tarvitsemasi tilin kohdalla klikkaa "Muokkaa" (kynäkuvake). Näet kaikki käyttäjäkentät. Tarvitset user_pass-rivin, joka sisältää salasanatiivisteen, ei itse salasanaa.

user_pass-kentän muokkaus wp_users-taulussa phpMyAdminissa

Syötä "Arvo"-sarakkeeseen uusi salasanasi selkokielisenä. Valitse "Funktio"-pudotusvalikosta MD5. Klikkaa "Siirry". phpMyAdmin laskee syötetystä merkkijonosta MD5-tiivisteen ja kirjoittaa sen tietokantaan.

Huomio: WordPress 6.8:sta (2025) alkaen salasanat tiivistetään oletuksena bcrypt-algoritmilla wp_hash_password()-funktion kautta. WordPress säilyttää kuitenkin taaksepäin yhteensopivuuden: kirjautumisen yhteydessä se tarkistaa salasanan peräkkäin bcryptin, phpassin ja MD5:n kautta, joten phpMyAdminista tuleva MD5-tiiviste toimii versiosta riippumatta. Tämä on kuitenkin väliaikaisratkaisu: heti kirjauduttuasi sisään vaihda salasana välittömästi tavallisella tavalla (tapa 5), jotta WordPress tiivistää sen uudelleen nykyaikaisella algoritmilla.

Sulje phpMyAdmin, siirry kirjautumissivulle ja syötä käyttäjätunnuksesi ja uusi salasanasi.

3. Palautus FTP:n kautta functions.php-tiedostoa käyttäen

Jos phpMyAdmin ei ole käytettävissä, mutta sinulla on FTP-yhteys tai hosting-palvelun tiedostonhallinta, tämä tapa on sinua varten. Idea on yksinkertainen: lisää väliaikaisesti wp_set_password()-funktion kutsu aktiivisen teeman functions.php-tiedostoon, mikä pakottaa salasanan vaihtumaan, kun jokin sivuston sivu latautuu ensimmäisen kerran.

Yhdistä palvelimelle FTP:n kautta (käyttäen FileZillaa, WinSCP:tä tai hosting-paneelin tiedostonhallintaa). Siirry hakemistoon /wp-content/themes/your-theme/ ja etsi functions.php-tiedosto. Lataa kopio tietokoneellesi siltä varalta, että joudut palauttamaan tiedoston.

Avaa functions.php editorissa. Lisää heti avaavan <?php-tagin jälkeen rivi:

1wp_set_password('new_password', 1);
wp_set_password-koodi WordPress-teeman functions.php-tiedostossa

Tässä on selitys: new_password on salasana, jonka haluat asettaa (korvaa se omallasi); 1 on käyttäjätunnus. Tämä on yleensä ylläpitäjä, jonka tunnus on 1. Jos sinulla on eri tunnus, tarkista se phpMyAdminista wp_users-taulusta.

Tallenna tiedosto ja lataa se takaisin palvelimelle. Käy nyt osoitteessa https://yoursite.com/wp-admin kerran. Kun sivu latautuu, functions.php suoritetaan ja salasana vaihtuu. Pystyt kirjautumaan sisään uudella salasanalla.

Erittäin tärkeää: heti sisäänkirjautumisen jälkeen palaa functions.php-tiedostoon ja poista lisäämäsi rivi. Jos jätät sen, salasana nollautuu joka kerta, kun jokin sivu latautuu, mikä tekee sisäänkirjautumisesta mahdotonta. Rivin poistamisen jälkeen siirry hallintapaneeliin → "Käyttäjät" → "Oma profiilisi" ja aseta pysyvä salasana vakioliittymän kautta.

4. Palautus WP-CLI:n kautta

Nopein tapa, vain yksi konsolikomento. WP-CLI (WordPress Command Line Interface) on asennettu useimpiin nykyaikaisiin hosting-palveluihin ja antaa täyden hallinnan sivustoon terminaalin kautta. Jos työskentelet palvelimella SSH:n kautta, tämä tapa vie tasan kolmekymmentä sekuntia.

Yhdistä palvelimelle SSH:n kautta ja siirry WordPressin juurihakemistoon:

1cd /home/user/public_html

Listaa ensin käyttäjät löytääksesi tarvitsemasi tilin tunnuksen:

1wp user list --fields=ID,user_login,user_email,roles

Tuloste näyttää kaikki rekisteröityneet käyttäjät tunnisteineen ja rooleineen. Merkitse muistiin ylläpitäjän tunnus, joka on useimmissa tapauksissa 1.

Nyt yksi komento salasanan nollaamiseksi:

1wp user update 1 --user_pass=new_password

Korvaa 1 omalla tunnuksellasi ja new_password omalla salasanallasi. Komento päivittää salasanan suoraan tietokantaan ja saa sen toimimaan välittömästi, ei sähköposteja, ei välivaiheita.

Bonus: jos et halua jättää salasanaa terminaalin historiaan, käytä --prompt-lippua. WP-CLI pyytää salasanaa vuorovaikutteisesti eikä tallenna sitä lokeihin.

Miksi WP-CLI päihittää phpMyAdminin: se kutsuu tavallista WordPress-funktiota wp_update_user(), joka soveltaa nykyistä tiivistysalgoritmia (bcrypt WP 6.8:sta alkaen), sen sijaan että kirjoittaisi raa'an MD5-tiivisteen tietokantaan manuaalisesti.

5. Palautus WordPressin hallintapaneelin kautta

Tapa onnekkaaseen tilanteeseen: ylläpitoistuntosi on yhä elossa, mutta et muista vanhaa salasanaa tai haluat vaihtaa sen vahvempaan. Kaikista yksinkertaisin tapa, kaikki tehdään tutussa käyttöliittymässä.

Siirry hallintapaneelin sivupalkin valikossa kohtaan: Käyttäjät → Oma profiilisi. Vieritä alas "Tilin hallinta" -osioon.

Salasanan vaihto -osio WordPressin käyttäjäprofiilissa

Klikkaa "Aseta uusi salasana". WordPress ehdottaa satunnaista vahvaa yhdistelmää. Voit hyväksyä sen tai syöttää oman. Kentän alla oleva mittari näyttää vahvuuden: pyri vihreään palkkiin. Jos asetat tarkoituksella heikon salasanan, valitse "Vahvista heikon salasanan käyttö" -valintaruutu.

Klikkaa sivun alareunassa "Päivitä profiili". Sivun yläreunaan ilmestyy ilmoitus "Profiili päivitetty", ja salasana on vaihdettu. Kirjaudu ulos ja takaisin sisään varmistaaksesi toimivuuden.

Video tarjoaa visuaalisen esittelyn neljästä palautustavasta: sähköpostitse, phpMyAdminilla, hosting-paneelin kautta ja tiedostonhallinnalla. Kaikki vaiheet näytetään oikealla palvelimella selityksineen jokaisessa vaiheessa.

⁉️🤔 Usein kysytyt kysymykset

Miksi salasanan palautussähköposti ei tule perille?

Kahdeksan kertaa kymmenestä ongelma on määrittelemätön sähköpostinlähetys palvelimella. WordPress käyttää oletuksena wp_mail()-funktiota, joka yrittää lähettää sähköpostia hosting-palvelun paikallisen sähköpostipalvelimen kautta, ja monet palveluntarjoajat estävät tällaisen lähtevän postin. Ratkaisu: asenna SMTP-lisäosa (FluentSMTP tai Post SMTP) ja määritä lähetys ulkoisen palvelun, kuten Gmail SMTP:n, Mailgunin tai SendGridin kautta. Sähköposti voi päätyä roskapostiin, varsinkin jos verkkotunnus on uusi eikä SPF:ää, DKIM:ää ja DMARCia ole määritetty. Ennen kuin sukellat tietokantaan, tarkista aina roskapostikansiosi. Olemme nähneet tapauksia, joissa sähköposti saapui sinne kolmessakymmenessä sekunnissa pyynnöstä.

Voinko nollata salasanan, jos minulla ei ole pääsyä sähköpostiin eikä hosting-palveluun?

Suoraa tapaa ei ole: salasana on tallennettu joko tietokantaan (pääsy hosting-palvelun kautta) tai se vaihdetaan sähköpostitse (pääsy sähköpostin kautta). Jos molemmat on menetetty, ainoa vaihtoehto on ottaa yhteyttä hosting-tukeen ja todistaa tilin omistajuus. Tuki voi nollata ylläpitäjän salasanan manuaalisesti. Vaihtoehtoinen kiertotapa: jos sivustolla on aktiivinen varmuuskopiolisäosa (UpdraftPlus, Duplicator) ja varmuuskopiot menevät Google Driveen tai Dropboxiin, palauta sivusto kopiosta uudelle hosting-palvelulle, jossa sinulla on täysi pääsy tietokantaan. Se on työlästä, mutta toimii.

Mikä tapa on turvallisin? Rikonko sivustoni?

Turvallisin on tavallinen sähköpostipalautus (tapa 1): se on sisäänrakennettu, ei riko mitään, ja WordPress luo salasanan itse. Manuaalisista tavoista vähiten riskialtis on phpMyAdmin (tapa 2): muutat tasan yhtä kenttää yhdessä taulussa ja teet varmuuskopion etukäteen. functions.php-tapa FTP:n kautta on turvallinen, kunhan koodi poistetaan välittömästi sisäänkirjautumisen jälkeen, mutta unohtaminen tulee tässä kalliiksi: ylimääräinen rivi rikkoo kirjautumisen kaikilta käyttäjiltä jokaisella sivulatauksella. WP-CLI on teknisesti "puhtain": se kutsuu tavallista WordPress-funktiota ja soveltaa nykyistä tiivistysalgoritmia (bcrypt) sen sijaan, että kirjoittaisi manuaalisesti MD5:n tietokantaan. WP-CLI-yhteys vaatii kuitenkin SSH:n, joka ei ole saatavilla kaikissa hosting-paketeissa.

Täytyykö salasana vaihtaa phpMyAdminilla tai FTP:llä nollauksen jälkeen?

Ehdottomasti. Tavat 2 (phpMyAdmin) ja 3 (FTP) asettavat salasanan ohittaen WordPressin vakiomekanismin. Heti sisäänkirjautumisen jälkeen mene hallintapaneeliin, avaa "Käyttäjät → Oma profiilisi" ja aseta salasana uudelleen tavallisella tavalla. WordPress tiivistää sen uudelleen nykyaikaisella algoritmilla (bcrypt) ja päivittää suolan. phpMyAdminin kautta MD5-tiivisteellä asetettu salasana on teknisesti toimiva, mutta vähemmän turvallinen kuin vakiprosessin kautta luotu.

Mitä tehdä, jos mikään tavoista ei toiminut

Käy lista uudelleen läpi, järjestelmällisesti, askel askeleelta. Valtaosassa tapauksista ongelma ei ole tavassa vaan huomaamatta jääneessä yksityiskohdassa: taulun etuliite on vaihtunut (wp_usersxyz_users), käyttäjätunnus on mennyt sekaisin, WP-CLI-komennossa on kirjoitusvirhe tai functions.php-tiedostossa on unohdettu rivi aiemmasta yrityksestä.

Jos olet kokeillut kaikkea, ota yhteyttä hosting-palvelun tukeen. Kuvaile tilanne rehellisesti: mitä tapaa kokeilit, missä vaiheessa jäit jumiin. Tuki auttaa mieluummin niitä, jotka ovat jo yrittäneet ratkaista ongelman itse, kuin niitä, jotka pyytävät "korjaamaan sivuston" ylimalkaisesti.

Ja vielä yksi asia: onnistuneen sisäänkirjautumisen jälkeen ota käyttöön kaksivaiheinen todennus. Wordfence-lisäosa sisältää 2FA:n ilmaisversiossaan. Salasanan voi unohtaa, mutta puhelinta, jossa on todennussovellus, ei juuri koskaan hukata. Aloita tästä heti, kun hallintapaneeli on auki.