
🔑 Come cambiare la password di WordPress: database, FTP e pannello di controllo
Perdere la password di amministratore di WordPress è uno di quei momenti in cui ti manca la terra sotto i piedi. Il sito è attivo, i visitatori arrivano, ma tu sei davanti alla schermata di login e non riesci a entrare. La password è dimenticata, l'email non è accessibile e l'idea di mettere mano all'hosting ti fa sudare freddo.
La situazione è spiacevole ma non catastrofica. WordPress conserva le credenziali nel database e i file risiedono sul server, il che significa che puoi bypassare la schermata di login attraverso tre percorsi indipendenti. E c'è una quarta opzione per i casi in cui il sito è stato violato e devi reimpostare le password di tutti gli utenti in una volta sola.
Di seguito trovi una guida passo passo per ciascun metodo. Nessuno di questi richiede plugin o competenze particolari, solo l'accesso a ciò che hai già: la dashboard, cPanel o FTP.
💡 Panoramica rapida:
- Vai alla dashboard di WordPress: «Utenti» → «Modifica» → «Genera password»; questo metodo funziona se sei ancora dentro l'area di amministrazione o ricordi la password attuale
- Reimposta la password via phpMyAdmin: trova la tabella
wp_users, modifica il record dell'amministratore, inserisci una nuova password e seleziona MD5 dal menu a tendina della funzione - Carica il file
functions.phpdel tema via FTP, aggiungi la rigawp_set_password('new_password', 'username');, visita il sito, poi rimuovi immediatamente quella riga dal file - Per un reset di massa dopo una violazione, installa il plugin Emergency Password Reset; forzerà il reset delle password per tutti gli account e invierà notifiche agli utenti
Perché cambiare la password di WordPress?
La password di amministratore è la chiave maestra dell'intero sito. Attraverso l'area di amministrazione puoi modificare contenuti, installare plugin, modificare i file del tema ed esportare il database. Una password compromessa e il sito è sotto il pieno controllo di un malintenzionato.

Cambiare le password regolarmente è un'operazione di igiene di base, specialmente quando più persone lavorano sul sito. Uno sviluppatore se n'è andato, un freelance ha finito il progetto, un partner è uscito dalla società: la password si cambia quello stesso giorno. Niente «dopo» o «è una brava persona».
Ma la password è solo un livello di protezione. Anche una combinazione complessa di 20 caratteri non ti salva se il sito ha plugin vulnerabili o una versione del core vecchia di tre anni. La sicurezza di WordPress è una torta a più strati: hosting affidabile, HTTPS, autenticazione a due fattori, backup e aggiornamenti tempestivi.
4 Modi per cambiare la password di WordPress
I metodi sono ordinati per complessità crescente. Il primo è per la situazione «sono ancora nell'area di amministrazione»; l'ultimo è per un incidente su larga scala. Se un percorso è bloccato, prova il successivo.
Metodo 1: dalla dashboard di WordPress
Lo scenario più semplice: ricordi la password attuale o sei già loggato nell'area di amministrazione e vuoi cambiarla con una più robusta.

Vai a Utenti → Tutti gli utenti. Trova il tuo account e clicca su Modifica sotto il nome.

Scorri fino alla sezione Gestione account. Clicca su Genera password; WordPress proporrà una combinazione casuale crittograficamente sicura. Puoi sostituirla con una tua, ma il generatore integrato produce una password virtualmente impossibile da decifrare con la forza bruta.
Clicca su Aggiorna profilo; la password ha effetto immediato. La sessione corrente non verrà interrotta, ma al prossimo login il sistema chiederà la nuova password.
Metodo 2: dal database (phpMyAdmin)
Non hai accesso all'area di amministrazione, l'email di recupero non è disponibile, ma puoi accedere al cPanel dell'hosting. In questo caso, la password può essere cambiata direttamente nel database MySQL.

Accedi al cPanel, trova la sezione Database e clicca sull'icona phpMyAdmin. Si aprirà l'interfaccia web di MySQL.

Nella colonna di sinistra, seleziona il database del tuo sito (di solito ha un prefisso _wp o il nome del dominio). Trova la riga wp_users nell'elenco delle tabelle e clicca su Sfoglia accanto ad essa.

La tabella mostrerà tutti gli account del sito. Trova la riga con l'utente che ti serve e clicca su Modifica (l'icona della matita). Nel modulo di modifica, compila il campo user_pass: nella colonna Valore inserisci la nuova password e nel menu a tendina Funzione seleziona MD5.
Clicca su Esegui; la password è salvata. Ora puoi accedere all'area di amministrazione con la nuova password. WordPress aggiornerà automaticamente l'hash a un algoritmo moderno al primo login; MD5 serve solo per l'accesso iniziale.
Metodo 3: via FTP e functions.php
A volte anche cPanel è inaccessibile: blocchi di rete, la password dell'hosting non viene accettata o il provider è in manutenzione. In questo caso rimane l'opzione FTP; questo protocollo di trasferimento file funziona quasi sempre.

Connettiti al server tramite un qualsiasi client FTP (FileZilla, WinSCP o Total Commander). Vai a /wp-content/themes/your-active-theme/ e scarica il file functions.php sul tuo computer.
Aprilo in un editor di testo; anche il Blocco note va bene. Subito dopo il tag di apertura <?php, aggiungi una riga:
1 wp_set_password('your_new_password', 'username');
Salva il file e caricalo di nuovo sul server, sostituendo l'originale. Ora apri il sito in un browser; una singola visita a qualsiasi pagina è sufficiente perché il codice venga eseguito e aggiorni la password.
Subito dopo, scarica di nuovo functions.php, rimuovi la riga che hai aggiunto e carica il file pulito. Se non lo fai, la password verrà reimpostata ogni volta che una pagina del sito viene caricata.
Fai attenzione alla sintassi: ci deve essere un punto e virgola dopo wp_set_password, le virgolette devono essere dritte ('...') e non curve, e non invertire l'ordine dei parametri (prima la password, poi il nome utente).
Metodo 4: reset di massa della password per tutti gli utenti
Un caso particolare: il sito è stato violato e l'aggressore potrebbe aver ottenuto le password di diversi account. Cambiarle manualmente è lento e rischioso: mentre modifichi il quinto utente, l'hacker potrebbe essere già rientrato attraverso il primo.

Installa il plugin Emergency Password Reset; è gratuito e disponibile nella directory ufficiale di WordPress.org. Dopo l'attivazione, vai a Utenti → Emergency Password Reset e clicca su Reset All Passwords.
Il plugin fa tre cose contemporaneamente: forza il reset delle password per tutti gli account, invia agli utenti i link per impostare una nuova password e aggiorna le chiavi segrete (SALTS) in wp-config.php. Anche se l'hacker ha copiato il database, le vecchie sessioni dei cookie diventano non valide.
Dopo un reset di massa, cambia anche le password dell'hosting e dell'FTP; l'aggressore potrebbe aver raggiunto anche quelle.
Video tutorial: cambiare la password via database
Se la guida testuale sembra complicata, ecco una dimostrazione visiva del metodo phpMyAdmin. In 3 minuti l'autore mostra l'intero processo dall'accesso al cPanel fino al login riuscito con la nuova password.
⁉️🤔 Domande frequenti
Perché non riesco ad accedere dopo aver cambiato la password tramite phpMyAdmin?
Molto probabilmente hai dimenticato di selezionare MD5 nel menu a tendina «Funzione» al momento del salvataggio. Senza, phpMyAdmin inserisce la password come testo semplice, ma WordPress si aspetta un hash. Ripeti il passaggio e assicurati che MD5 sia selezionato nella colonna «Funzione».
Devo installare il plugin Emergency Password Reset in anticipo, prima di una violazione?
Non necessariamente. Il plugin pesa meno di 100 KB e non influisce sulle prestazioni, ma il suo scopo è il reset di emergenza. Se il sito funziona normalmente, è sufficiente tenere il plugin tra i preferiti e installarlo ai primi segni di compromissione. La cosa principale sono i backup regolari: ti permettono di riportare il sito a uno stato pulito, e poi il plugin può eliminare i rischi residui legati alle password.
E se ho perso anche l'accesso FTP?
Reimposta la password dell'hosting tramite l'email collegata all'account. Se anche quell'email è inaccessibile, contatta il supporto del provider di hosting. Hanno strumenti per verificare la proprietà e reimpostare l'accesso. Dopo il recupero, vai su cPanel, cambia la password FTP e assicurati che non ci siano voci sconosciute nell'elenco degli account FTP.
È davvero necessario rimuovere la riga wp_set_password da functions.php?
Sì, e immediatamente. Se lasci il codice nel file, WordPress reimposterà la password specificata ogni volta che una pagina viene caricata. Chiunque veda il contenuto di functions.php verrà a conoscenza della tua password. Inoltre, la chiamata extra a wp_set_password crea un carico non necessario sul database.
Cosa si intende per password WordPress sicura?
Almeno 12 caratteri, incluse lettere maiuscole e minuscole, numeri e caratteri speciali. Non usare parole di senso compiuto, date di nascita o sequenze di tastiera. WordPress ha un generatore di password integrato che crea combinazioni di oltre 24 caratteri con un insieme casuale di simboli. Per una protezione aggiuntiva, attiva l'autenticazione a due fattori (ad esempio, tramite il plugin Wordfence).
Cosa fare se nessuno di questi metodi ha funzionato?
Ripercorri la lista di controllo ancora una volta: accesso all'email dell'amministratore per il recupero tramite il modulo «Password dimenticata?» nella pagina di login; accesso a cPanel e phpMyAdmin; accesso a FTP e functions.php. Almeno un canale sta quasi certamente funzionando.
Se sei completamente bloccato fuori e il supporto dell'hosting non risponde, leggi la nostra analisi su 6 modi per ripristinare l'accesso all'amministrazione di WordPress. Copre casi estremi: recupero tramite il file manager dell'hosting, modifica di wp-config.php e creazione di un nuovo amministratore tramite una query SQL.
E la regola principale per il futuro: non appena l'accesso è ripristinato, configura l'autenticazione a due fattori e fai un backup completo. Una password si reimposta in un minuto, ma recuperare un sito violato può richiedere settimane.



