
🔐 Comment réinitialiser votre mot de passe WordPress : 5 méthodes qui fonctionnent
Vous vous rendez sur wp-admin et le mot de passe ne fonctionne pas. Vous tentez une réinitialisation par email, mais aucun message n’arrive. Le site reste là, inerte: impossible de publier un article, de mettre à jour une extension ou de répondre à un commentaire.
Un scénario familier pour quiconque administre un site WordPress depuis plus d’un mois. Mais ce n’est pas une impasse: WordPress stocke les identifiants à plusieurs endroits, et chacun d’eux est accessible sans passer par la connexion standard. Il suffit de connaître le chemin.
Voici cinq méthodes qui fonctionnent pour réinitialiser le mot de passe administrateur. De la plus simple (l’email) à la plus radicale (l’édition directe de la base de données). Au moins l’une d’entre elles fonctionnera, même si vous avez perdu l’accès à la fois à votre messagerie et à votre hébergement.
💡 Aperçu rapide:
- Réinitialisation standard par email depuis la page de connexion, qui prend une minute si l’envoi de mails du serveur est opérationnel
- Édition directe du hash dans la table
wp_usersvia phpMyAdmin, sans email, sans code, sans ancien mot de passe - Insertion temporaire de
wp_set_password()dans le fichierfunctions.phpdu thème via FTP quand phpMyAdmin est indisponible - Une commande WP-CLI unique dans le terminal, la méthode la plus rapide, trente secondes en SSH
- Changement du mot de passe via les fonctionnalités standard du panneau d’administration, pour quand votre session est encore active
1. Réinitialisation standard par email
La voie la plus évidente. Allez sur la page de connexion, généralement https://yoursite.com/wp-admin. Sous le formulaire de connexion, cliquez sur le lien «Mot de passe oublié?».

Le système vous demandera un identifiant ou une adresse email. Saisissez celui qui est lié au compte et cliquez sur «Obtenir un nouveau mot de passe». WordPress générera un lien de réinitialisation à usage unique et l’enverra à l’email de l’administrateur.
L’email arrive en une ou deux minutes. Si cinq minutes se sont écoulées, vérifiez votre dossier Spam. Cela n’a pas aidé? Alors l’email n’est probablement jamais parti du serveur. La cause est presque toujours un envoi de mails non configuré: par défaut, WordPress utilise wp_mail(), qui tente d’envoyer les emails via le serveur de messagerie local de l’hébergement. Sur les offres économiques, ce type de courrier sortant est souvent bloqué et aucun plugin SMTP n’est installé. Passez à la méthode suivante.
2. Réinitialisation via phpMyAdmin
La méthode de secours la plus fiable. phpMyAdmin est une interface web pour travailler avec MySQL, accessible depuis le panneau d’hébergement (cPanel, DirectAdmin, ISPmanager). Elle vous permet d’écraser directement le champ user_pass dans la table wp_users, sans email, sans code de confirmation et sans l’ancien mot de passe.
Instructions pas à pas.
Connectez-vous à votre panneau d’hébergement, trouvez la section «Bases de données» et lancez phpMyAdmin. Avant toute modification, créez une sauvegarde de l’état actuel: onglet «Exporter» → méthode «Rapide» → format SQL → bouton «Exécuter». Téléchargez le fichier sur votre ordinateur par sécurité en cas d’erreur.

Maintenant, dans le menu de gauche, sélectionnez la base de données de votre site et allez dans l’onglet «Structure». Trouvez la table wp_users (le préfixe wp_ peut différer si vous l’avez modifié lors de l’installation). Cliquez sur le nom de la table pour ouvrir la liste des utilisateurs.
À côté du compte dont vous avez besoin, cliquez sur «Modifier» (l’icône en forme de crayon). Vous verrez tous les champs de l’utilisateur. Vous avez besoin de la ligne user_pass, qui contient le hash du mot de passe, pas le mot de passe lui-même.

Dans la colonne «Valeur», saisissez votre nouveau mot de passe en texte clair. Dans le menu déroulant «Fonction», sélectionnez MD5. Cliquez sur «Exécuter». phpMyAdmin calculera le hash MD5 de la chaîne saisie et l’écrira dans la base de données.
Remarque: à partir de WordPress 6.8 (2025), les mots de passe sont hashés par défaut avec l’algorithme bcrypt via wp_hash_password(). Cependant, WordPress conserve la rétrocompatibilité: lors de la connexion, il vérifie le mot de passe successivement via bcrypt, phpass et MD5, donc le hash MD5 provenant de phpMyAdmin fonctionnera quelle que soit la version. Mais c’est une solution temporaire: dès que vous vous connectez, changez immédiatement le mot de passe par la méthode standard (méthode 5) pour que WordPress le re-hashe avec un algorithme moderne.
Fermez phpMyAdmin, allez sur la page de connexion et saisissez votre identifiant avec le nouveau mot de passe.
3. Réinitialisation via FTP en utilisant le fichier functions.php
Si phpMyAdmin est indisponible mais que vous avez un accès FTP ou au gestionnaire de fichiers de l’hébergement, cette méthode est pour vous. L’idée est simple: insérer temporairement un appel à la fonction wp_set_password() dans le fichier functions.php du thème actif, ce qui changera de force le mot de passe au premier chargement d’une page du site.
Connectez-vous au serveur via FTP (avec FileZilla, WinSCP ou le gestionnaire de fichiers du panneau d’hébergement). Allez dans le répertoire /wp-content/themes/your-theme/ et trouvez le fichier functions.php. Téléchargez une copie sur votre ordinateur au cas où vous devriez revenir en arrière.
Ouvrez functions.php dans un éditeur. Juste après la balise d’ouverture <?php, ajoutez la ligne:
1 wp_set_password('new_password', 1);

Voici ce que cela signifie: new_password est le mot de passe que vous souhaitez définir (remplacez-le par le vôtre); 1 est l’ID utilisateur. Il s’agit généralement de l’administrateur avec l’ID = 1. Si vous avez un ID différent, vérifiez-le dans phpMyAdmin dans la table wp_users.
Enregistrez le fichier et téléversez-le à nouveau sur le serveur. Maintenant, visitez https://yoursite.com/wp-admin une seule fois. Lorsque la page se charge, functions.php s’exécute et le mot de passe est modifié. Vous pourrez vous connecter avec le nouveau mot de passe.
Critique: immédiatement après vous être connecté, retournez dans functions.php et supprimez la ligne que vous avez ajoutée. Si vous la laissez, le mot de passe sera réinitialisé à chaque chargement de page, rendant la connexion impossible. Après avoir supprimé la ligne, allez dans le panneau d’administration → «Utilisateurs» → «Votre profil» et définissez un mot de passe permanent via l’interface standard.
4. Réinitialisation via WP-CLI
La méthode la plus rapide, une seule commande en console. WP-CLI (WordPress Command Line Interface) est installé sur la plupart des hébergements modernes et vous donne un contrôle total sur le site via le terminal. Si vous travaillez avec le serveur en SSH, cette méthode prend exactement trente secondes.
Connectez-vous au serveur en SSH et placez-vous dans le répertoire racine de WordPress:
1 cd /home/user/public_html
D’abord, listez les utilisateurs pour trouver l’ID du compte dont vous avez besoin:
1 wp user list --fields=ID,user_login,user_email,roles
La sortie affichera tous les utilisateurs enregistrés avec leurs identifiants et leurs rôles. Notez l’ID de l’administrateur, qui est 1 dans la plupart des cas.
Maintenant, une commande pour réinitialiser le mot de passe:
1 wp user update 1 --user_pass=new_password
Remplacez 1 par votre ID et new_password par votre mot de passe. La commande met à jour le mot de passe directement dans la base de données et le rend immédiatement opérationnel, sans email, sans étape intermédiaire.
Bonus: si vous ne voulez pas laisser le mot de passe dans l’historique du terminal, utilisez l’option --prompt. WP-CLI demandera le mot de passe de manière interactive et ne le sauvegardera pas dans les logs.
Pourquoi WP-CLI surpasse phpMyAdmin: il appelle la fonction WordPress standard wp_update_user(), qui applique l’algorithme de hachage actuel (bcrypt à partir de WP 6.8), au lieu d’écrire manuellement un hash MD5 brut dans la base de données.
5. Réinitialisation via le panneau d’administration WordPress
Une méthode pour le cas favorable: votre session administrateur est encore active, mais vous ne vous souvenez plus de l’ancien mot de passe ou vous souhaitez le changer pour quelque chose de plus robuste. La méthode la plus simple de toutes, tout se fait dans l’interface familière.
Dans le menu latéral de l’administration, allez dans: Utilisateurs → Votre profil. Faites défiler jusqu’à la section «Gestion du compte».

Cliquez sur «Définir un nouveau mot de passe». WordPress proposera une combinaison robuste aléatoire. Vous pouvez l’accepter ou saisir la vôtre. L’indicateur sous le champ montrera la force: visez la barre verte. Si vous définissez intentionnellement un mot de passe faible, cochez la case «Confirmer l’utilisation d’un mot de passe faible».
Cliquez sur «Mettre à jour le profil» en bas de la page. Une notification «Profil mis à jour» apparaîtra en haut, et le mot de passe est changé. Déconnectez-vous et reconnectez-vous pour vérifier.
La vidéo fournit une démonstration visuelle de quatre méthodes de réinitialisation: par email, phpMyAdmin, panneau d’hébergement et gestionnaire de fichiers. Toutes les étapes sont montrées sur un serveur réel avec des explications à chaque étape.
⁉️🤔 Foire aux questions
Pourquoi l’email de réinitialisation du mot de passe n’arrive-t-il pas?
Huit fois sur dix, le problème vient d’un envoi de mails non configuré sur le serveur. WordPress utilise
wp_mail()par défaut, qui tente d’envoyer les emails via le serveur de messagerie local de l’hébergement, et de nombreux hébergeurs bloquent ce type de courrier sortant. La solution: installer un plugin SMTP (FluentSMTP ou Post SMTP) et configurer l’envoi via un service externe comme Gmail SMTP, Mailgun ou SendGrid. L’email peut arriver dans les spams, surtout si le domaine est récent et que SPF, DKIM et DMARC ne sont pas configurés. Avant de vous plonger dans la base de données, vérifiez toujours votre dossier Spam. Nous avons vu des cas où l’email y est arrivé dans les trente secondes suivant la demande.
Puis-je réinitialiser le mot de passe si je n’ai accès ni à l’email ni à l’hébergement?
Il n’y a pas de moyen direct: le mot de passe est stocké soit dans la base de données (accès via l’hébergement), soit modifié par email (accès via la messagerie). Si les deux sont perdus, la seule option est de contacter le support de l’hébergement avec une preuve de propriété du compte. Le support peut réinitialiser manuellement le mot de passe administrateur. Une solution de contournement alternative: si un plugin de sauvegarde (UpdraftPlus, Duplicator) est actif sur le site et que les sauvegardes vont vers Google Drive ou Dropbox, restaurez le site à partir d’une copie sur un nouvel hébergement où vous aurez un accès complet à la base de données. C’est fastidieux, mais cela fonctionne.
Quelle méthode est la plus sûre? Vais-je casser mon site?
La plus sûre est la réinitialisation standard par email (méthode 1): elle est intégrée, ne casse rien et WordPress génère lui-même le mot de passe. Parmi les méthodes manuelles, la moins risquée est phpMyAdmin (méthode 2): vous modifiez exactement un champ dans une table et faites une sauvegarde au préalable. La méthode via FTP avec
functions.phpest sûre tant que le code est supprimé immédiatement après la connexion, mais un oubli ici coûte cher: une ligne laissée casse la connexion pour tous les utilisateurs à chaque chargement de page. WP-CLI est techniquement la plus «propre»: elle appelle une fonction WordPress standard et applique l’algorithme de hachage actuel (bcrypt) au lieu d’écrire manuellement du MD5 dans la base de données. Cependant, l’accès WP-CLI nécessite SSH, ce qui n’est pas disponible sur toutes les offres d’hébergement.
Dois-je changer le mot de passe après une réinitialisation via phpMyAdmin ou FTP?
Absolument. Les méthodes 2 (phpMyAdmin) et 3 (FTP) définissent le mot de passe en contournant le mécanisme standard de WordPress. Immédiatement après vous être connecté, allez dans le panneau d’administration, ouvrez «Utilisateurs → Votre profil» et redéfinissez le mot de passe par la méthode standard. WordPress le re-hashera avec un algorithme moderne (bcrypt) et mettra à jour le sel. Un mot de passe défini via un hash MD5 par phpMyAdmin est techniquement fonctionnel mais moins sûr qu’un mot de passe généré par le processus standard.
Que faire si aucune des méthodes n’a fonctionné
Reprenez la liste, méthodiquement, étape par étape. Dans la grande majorité des cas, le problème ne vient pas de la méthode mais d’un détail oublié: le préfixe de table a changé (wp_users → xyz_users), l’ID utilisateur a été confondu, il y a une faute de frappe dans la commande WP-CLI, ou une ligne oubliée dans functions.php d’une tentative précédente.
Si vous avez tout essayé, contactez le support de l’hébergement. Décrivez la situation honnêtement: quelle méthode vous avez essayée, à quelle étape vous êtes bloqué. Le support est plus enclin à aider ceux qui ont déjà tenté de résoudre le problème par eux-mêmes plutôt que ceux qui demandent de «réparer le site» dans l’abstrait.
Et une dernière chose: après vous être connecté avec succès, mettez en place l’authentification à deux facteurs. L’extension Wordfence inclut la 2FA dans sa version gratuite. Vous pouvez oublier un mot de passe, mais vous ne perdez presque jamais un téléphone avec une application d’authentification. Commencez par cela dès maintenant, pendant que le panneau d’administration est ouvert.



