
🔑 Jak zmienić hasło WordPress: baza danych, FTP i panel sterowania
Utrata hasła do panelu administracyjnego WordPress to moment, w którym grunt usuwa się spod nóg. Strona działa, odwiedzający wchodzą, a Pan/Pani stoi przed ekranem logowania i nie może się zalogować. Hasło zostało zapomniane, poczta jest niedostępna, a dostęp do hostingu wywołuje zimny pot.
Sytuacja jest nieprzyjemna, ale nie katastrofalna. WordPress przechowuje dane logowania w bazie, a pliki leżą na serwerze, więc ekran logowania można ominąć trzema niezależnymi ścieżkami. I czwarta, na wypadek, gdyby strona została zhakowana i trzeba jednorazowo zresetować hasła wszystkim użytkownikom.
Poniżej znajduje się szczegółowy przewodnik krok po kroku dla każdej metody. Żadna nie wymaga wtyczek ani specjalnych umiejętności, jedynie dostępu do tego, co już Pan/Pani ma: panelu sterowania, cPanelu lub FTP.
💡 Szybki przegląd:
- Proszę wejść do panelu sterowania WordPress: „Użytkownicy" → „Edytuj" → „Wygeneruj hasło", metoda działa, jeśli jest Pan/Pani jeszcze w panelu administracyjnym lub pamięta Pan/Pani obecne hasło
- Proszę zresetować hasło przez phpMyAdmin: znaleźć tabelę
wp_users, edytować wpis administratora, wstawić nowe hasło i wybrać MD5 z rozwijanej listy funkcji - Proszę pobrać plik
functions.phpmotywu przez FTP, dodać linięwp_set_password('новый_пароль', 'имя_пользователя');, wejść na stronę, a następnie natychmiast usunąć tę linię z pliku - Do masowego resetowania po włamaniu proszę zainstalować wtyczkę Emergency Password Reset, która wymusi reset haseł dla wszystkich kont i roześle powiadomienia do użytkowników
Po co w ogóle zmieniać hasło w WordPress?
Hasło administratora to główny klucz do całej strony. Przez panel administracyjny można zmienić treść, zainstalować wtyczki, edytować pliki motywu, wyeksportować bazę danych. Jedno skompromitowane hasło i strona jest pod pełną kontrolą osoby atakującej.

Regularna zmiana hasła to podstawowa higiena, szczególnie jeśli nad stroną pracuje więcej niż jedna osoba. Deweloper odszedł, freelancer zakończył projekt, partner wycofał się z biznesu, hasło zmienia się tego samego dnia. Żadnego „później" i „przecież on jest w porządku".
Ale hasło to tylko jedna warstwa ochrony. Nawet skomplikowana 20-znakowa kombinacja nie pomoże, jeśli na stronie są dziurawe wtyczki lub wersja rdzenia sprzed trzech lat. Bezpieczeństwo WordPressa to tort z wielu warstw: niezawodny hosting, HTTPS, uwierzytelnianie dwuskładnikowe, kopie zapasowe i terminowe aktualizacje.
4 Sposoby zmiany hasła WordPress
Metody ułożono według rosnącego stopnia trudności. Pierwsza, na sytuację „jestem jeszcze w panelu administracyjnym", ostatnia, na incydent na pełną skalę. Jeśli jedna ścieżka jest zamknięta, proszę spróbować następnej.
Sposób 1: Przez panel sterowania WordPress
Najprostszy scenariusz: pamięta Pan/Pani obecne hasło lub jest już Pan/Pani zalogowany do panelu administracyjnego i chce je zmienić na bezpieczniejsze.

Proszę przejść do sekcji Użytkownicy → Wszyscy użytkownicy. Znaleźć swoje konto i kliknąć Edytuj pod nazwą.

Proszę przewinąć stronę w dół do sekcji Zarządzanie kontem. Kliknąć Wygeneruj hasło, WordPress zaproponuje kryptograficznie silną, losową kombinację. Może Pan/Pani zastąpić ją własną, ale standardowa generacja daje hasło, którego praktycznie nie da się złamać metodą brute force.
Proszę kliknąć Zaktualizuj profil, hasło zacznie obowiązywać natychmiast. Bieżąca sesja nie zostanie przerwana, ale przy następnym logowaniu system poprosi już o nowe hasło.
Sposób 2: Przez bazę danych (phpMyAdmin)
Nie ma Pan/Pani dostępu do panelu administracyjnego, poczta do odzyskiwania hasła jest niedostępna, ale może się Pan/Pani zalogować do cPanelu hostingu. Wtedy hasło zmienia się bezpośrednio w bazie danych MySQL.

Proszę wejść do cPanelu, znaleźć sekcję Bazy danych i kliknąć ikonę phpMyAdmin. Otworzy się interfejs webowy do zarządzania MySQL.

W lewej kolumnie proszę wybrać bazę danych Państwa witryny (zazwyczaj nazywa się ją według prefiksu _wp lub nazwy domeny). Na liście tabel proszę znaleźć wiersz wp_users i kliknąć Przeglądaj obok niego.

W tabeli wyświetlą się wszystkie konta witryny. Proszę znaleźć wiersz z odpowiednim użytkownikiem i kliknąć Edytuj (ikona ołówka). W formularzu edycji proszę wypełnić pole user_pass: w kolumnie Wartość wpisać nowe hasło, a z listy rozwijanej Funkcja wybrać MD5.
Proszę kliknąć Wykonaj (lub Go), hasło zostało zapisane. Teraz można zalogować się do panelu administracyjnego z nowym hasłem. WordPress automatycznie zaktualizuje hash do nowoczesnego algorytmu podczas pierwszego logowania, MD5 jest potrzebny tylko do początkowego zapisu.
Sposób 3: Przez FTP i functions.php
Bywa, że i cPanel jest niedostępny: blokady sieciowe, hosting nie przyjmuje hasła, prace techniczne po stronie dostawcy. Wtedy pozostaje FTP, protokół przesyłania plików, który działa praktycznie zawsze.

Proszę połączyć się z serwerem przez dowolnego klienta FTP (FileZilla, WinSCP lub Total Commander). Przejść do folderu /wp-content/themes/ваша-активная-тема/ i pobrać plik functions.php na komputer.
Proszę otworzyć go w edytorze tekstowym, wystarczy nawet Notatnik. Zaraz po otwierającym tagu <?php proszę dodać jedną linię:
1 wp_set_password('ваш_новый_пароль', 'имя_пользователя');
Proszę zapisać plik i wgrać go z powrotem na serwer, zastępując oryginał. Teraz proszę otworzyć witrynę w przeglądarce, wystarczy jedna wizyta na dowolnej stronie, aby kod się wykonał i hasło zostało zaktualizowane.
Zaraz potem proszę ponownie pobrać functions.php, usunąć dodaną linię i wgrać czysty plik z powrotem. Jeśli się tego nie zrobi, hasło będzie resetowane przy każdym ładowaniu dowolnej strony witryny.
Proszę uważać na składnię: po wp_set_password obowiązkowo średnik, cudzysłowy muszą być proste ('...'), a nie typograficzne. I proszę nie pomylić kolejności parametrów, najpierw hasło, potem nazwa użytkownika.
Sposób 4: Masowe resetowanie haseł dla wszystkich użytkowników
Szczególny przypadek: witryna została zhakowana, a osoba atakująca mogła uzyskać hasła do kilku kont. Ręczna ich zmiana jest długa i ryzykowna: podczas gdy edytują Państwo piątego użytkownika, haker mógł już ponownie zalogować się na pierwsze konto.

Proszę zainstalować wtyczkę Emergency Password Reset, jest bezpłatna i znajduje się w oficjalnym katalogu WordPress.org. Po aktywacji proszę przejść do Użytkownicy → Emergency Password Reset i kliknąć Resetuj wszystkie hasła.
Wtyczka robi trzy rzeczy jednocześnie: wymusza reset haseł dla wszystkich kont, wysyła użytkownikom linki do ustawienia nowego hasła i aktualizuje klucze bezpieczeństwa (SALTS) w wp-config.php, nawet jeśli haker skopiował bazę danych, stare sesje cookie staną się nieważne.
Po masowym resecie proszę zmienić hasło do hostingu i FTP, osoba atakująca mogła dostać się również do nich.
Instrukcja wideo: zmieniamy hasło przez bazę danych
Jeśli instrukcja tekstowa wydaje się skomplikowana, oto wizualna demonstracja sposobu z phpMyAdmin. W 3 minuty autor pokazuje cały proces od zalogowania się do cPanelu do udanego logowania z nowym hasłem.
⁉️🤔 Często zadawane pytania
Dlaczego po zmianie hasła przez phpMyAdmin nadal nie mogę się zalogować?
Najprawdopodobniej zapomnieli Państwo wybrać MD5 z listy rozwijanej „Funkcja" podczas zapisywania. Bez tego phpMyAdmin wstawia hasło jako zwykły tekst, a WordPress oczekuje hasha. Proszę powtórzyć krok i upewnić się, że w kolumnie „Funkcja" wybrano właśnie MD5.
Czy muszę instalować wtyczkę Emergency Password Reset zawczasu, przed włamaniem?
Nie jest to konieczne. Wtyczka waży mniej niż 100 KB i nie wpływa na wydajność, ale jej zadaniem jest awaryjne resetowanie. Jeśli strona działa normalnie, wystarczy trzymać wtyczkę w zakładkach i zainstalować przy pierwszych oznakach kompromitacji. Najważniejsze są regularne kopie zapasowe: pozwalają one przywrócić stronę do czystego stanu, a wtyczka dobije już pozostałe ryzyka związane z hasłami.
Co zrobić, jeśli dostęp do FTP również został utracony?
Proszę odzyskać hasło do hostingu przez e-mail powiązany z kontem. Jeśli i e-mail jest niedostępny, proszę skontaktować się z pomocą techniczną dostawcy hostingu. Mają oni narzędzia do weryfikacji właściciela i resetowania dostępu. Po odzyskaniu dostępu proszę wejść do cPanel, zmienić hasło FTP i upewnić się, że na liście kont FTP nie ma nieznanych wpisów.
Czy koniecznie trzeba usunąć wiersz wp_set_password z functions.php?
Tak, i to natychmiast. Jeśli pozostawią Państwo kod w pliku, przy każdym ładowaniu strony WordPress będzie na nowo ustawiał wskazane hasło. Każdy, kto zobaczy zawartość functions.php, pozna Państwa hasło. Ponadto zbędne wywołanie wp_set_password generuje niepotrzebne obciążenie bazy danych.
Jakie hasło uważa się za bezpieczne dla WordPressa?
Co najmniej 12 znaków, w tym wielkie i małe litery, cyfry oraz znaki specjalne. Proszę nie używać sensownych słów, dat urodzenia ani sekwencji klawiszy. WordPress ma wbudowany generator haseł, tworzy on kombinacje składające się z ponad 24 znaków z losowym zestawem symboli. Dla dodatkowej ochrony proszę włączyć uwierzytelnianie dwuskładnikowe, na przykład przez wtyczkę Wordfence.
Co zrobić, jeśli żaden sposób nie zadziałał?
Proszę przejść checklistę jeszcze raz: dostęp do e-maila administratora, odzyskiwanie przez formularz „Nie pamiętasz hasła?" na stronie logowania; dostęp do cPanel, phpMyAdmin; dostęp do FTP, functions.php. Przynajmniej jeden kanał prawie na pewno działa.
Jeśli natomiast są Państwo całkowicie zablokowani, a pomoc techniczna hostingu nie odpowiada, proszę przeczytać naszą analizę 6 sposobów na odzyskanie dostępu do panelu administracyjnego WordPress. Omówiono tam skrajne przypadki: odzyskiwanie przez menedżera plików hostingu, edycję wp-config.php i utworzenie nowego administratora przez zapytanie SQL.
I najważniejsza zasada na przyszłość: gdy tylko dostęp zostanie przywrócony, proszę skonfigurować uwierzytelnianie dwuskładnikowe i wykonać pełną kopię zapasową. Hasło resetuje się w minutę, a odzyskiwanie zhakowanej strony może zająć tygodnie.



