Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🔑 Como alterar a sua palavra-passe do WordPress: base de dados, FTP e painel de controlo

🔑 Como alterar a sua palavra-passe do WordPress: base de dados, FTP e painel de controlo

Perder a sua palavra-passe de administrador do WordPress é um daqueles momentos em que o chão nos foge debaixo dos pés. O site está a funcionar, os visitantes continuam a chegar, mas você está diante do ecrã de login e não consegue entrar. A palavra-passe foi esquecida, o email está inacessível e aceder ao alojamento fá-lo suar frio.

A situação é desagradável, mas não é catastrófica. O WordPress guarda as credenciais na base de dados e os ficheiros estão no servidor, o que significa que pode contornar o ecrã de login através de três caminhos independentes. E há uma quarta opção para os casos em que o site foi pirateado e precisa de redefinir as palavras-passe de todos os utilizadores de uma só vez.

Abaixo encontra um guia passo a passo para cada método. Nenhum deles requer plugins ou conhecimentos especiais, apenas acesso ao que já tem: o painel de administração, o cPanel ou o FTP.

💡 Visão geral rápida:

  • Vá ao painel do WordPress: "Utilizadores" → "Editar" → "Gerar palavra-passe"; este método funciona se ainda estiver dentro da área de administração ou se se lembrar da sua palavra-passe atual
  • Redefina a palavra-passe via phpMyAdmin: encontre a tabela wp_users, edite o registo do administrador, introduza uma nova palavra-passe e selecione MD5 no menu suspenso de funções
  • Carregue o ficheiro functions.php do tema via FTP, adicione a linha wp_set_password('new_password', 'username');, visite o site e, em seguida, remova imediatamente essa linha do ficheiro
  • Para uma redefinição em massa após um ataque, instale o plugin Emergency Password Reset; ele irá forçar a redefinição das palavras-passe de todas as contas e enviar notificações aos utilizadores

Porquê alterar a sua palavra-passe do WordPress?

A palavra-passe de administrador é a chave mestra de todo o site. Através da área de administração pode alterar conteúdos, instalar plugins, editar ficheiros de temas e exportar a base de dados. Uma palavra-passe comprometida e o site fica sob o controlo total de um atacante.

Ecrã de login do WordPress com formulário de nome de utilizador e palavra-passe

Alterar as palavras-passe regularmente é uma questão de higiene básica, especialmente quando mais do que uma pessoa trabalha no site. Um programador saiu, um freelancer terminou o seu projeto, um sócio deixou o negócio: a palavra-passe é alterada nesse mesmo dia. Nada de "logo se vê" ou "é uma boa pessoa".

Mas uma palavra-passe é apenas uma camada de proteção. Mesmo uma combinação complexa de 20 caracteres não o salvará se o site tiver plugins vulneráveis ou uma versão do core com três anos. A segurança do WordPress é um bolo de várias camadas: alojamento fiável, HTTPS, autenticação de dois fatores, backups e atualizações atempadas.

4 Formas de alterar a sua palavra-passe do WordPress

Os métodos estão organizados por complexidade crescente. O primeiro é para a situação "ainda estou na área de administração"; o último é para um incidente em grande escala. Se um caminho estiver bloqueado, tente o seguinte.

Método 1: Através do painel do WordPress

O cenário mais simples: lembra-se da sua palavra-passe atual ou já está com sessão iniciada na área de administração e quer alterá-la para algo mais forte.

Página de edição do perfil de utilizador na área de administração do WordPress

Vá a UtilizadoresTodos os utilizadores. Encontre a sua conta e clique em Editar por baixo do nome.

Botão para gerar palavra-passe na secção de gestão de conta do WordPress

Desça até à secção Gestão da conta. Clique em Gerar palavra-passe; o WordPress irá oferecer uma combinação aleatória criptograficamente forte. Pode substituí-la pela sua própria, mas o gerador integrado produz uma palavra-passe virtualmente impossível de decifrar por força bruta.

Clique em Atualizar perfil; a palavra-passe entra em vigor de imediato. A sua sessão atual não será interrompida, mas no próximo login o sistema pedirá a nova palavra-passe.

Método 2: Através da base de dados (phpMyAdmin)

Não tem acesso à área de administração, o email de recuperação está indisponível, mas pode iniciar sessão no cPanel do alojamento. Nesse caso, a palavra-passe pode ser alterada diretamente na base de dados MySQL.

Interface do phpMyAdmin com a base de dados do WordPress selecionada

Inicie sessão no cPanel, encontre a secção Bases de dados e clique no ícone do phpMyAdmin. A interface web do MySQL será aberta.

Lista de tabelas da base de dados do WordPress no phpMyAdmin

Na coluna da esquerda, selecione a base de dados do seu site (normalmente tem o prefixo _wp ou o nome do domínio). Encontre a linha wp_users na lista de tabelas e clique em Pesquisar ao lado.

Tabela wp_users no phpMyAdmin a mostrar uma lista de utilizadores do WordPress

A tabela irá mostrar todas as contas do site. Encontre a linha com o utilizador de que precisa e clique em Editar (o ícone do lápis). No formulário de edição, preencha o campo user_pass: na coluna Valor introduza a nova palavra-passe e no menu suspenso Função selecione MD5.

Clique em Executar; a palavra-passe é guardada. Já pode iniciar sessão na área de administração com a nova palavra-passe. O WordPress irá atualizar automaticamente o hash para um algoritmo moderno no seu primeiro login; o MD5 é necessário apenas para a entrada inicial.

Método 3: Através de FTP e do functions.php

Por vezes, o cPanel também está inacessível: bloqueios de rede, a palavra-passe do alojamento não é aceite ou o fornecedor está em manutenção. Nesse caso, o FTP continua a ser uma opção; este protocolo de transferência de ficheiros funciona quase sempre.

Ficheiro functions.php do tema do WordPress com o código wp_set_password adicionado

Ligue-se ao servidor através de qualquer cliente FTP (FileZilla, WinSCP ou Total Commander). Navegue até /wp-content/themes/your-active-theme/ e transfira o ficheiro functions.php para o seu computador.

Abra-o num editor de texto; até o Notepad serve. Logo após a tag de abertura <?php, adicione uma linha:

1wp_set_password('your_new_password', 'username');

Guarde o ficheiro e carregue-o de volta para o servidor, substituindo o original. Agora abra o site num navegador; uma única visita a qualquer página é suficiente para o código ser executado e atualizar a palavra-passe.

Imediatamente a seguir, transfira o functions.php novamente, remova a linha que adicionou e carregue o ficheiro limpo de volta. Se não o fizer, a palavra-passe será redefinida sempre que qualquer página do site for carregada.

Tenha cuidado com a sintaxe: tem de haver um ponto e vírgula após wp_set_password, as aspas devem ser retas ('...') e não curvas, e não troque a ordem dos parâmetros (primeiro a palavra-passe, depois o nome de utilizador).

Método 4: Redefinição de palavra-passe em massa para todos os utilizadores

Um caso especial: o site foi pirateado e o atacante pode ter obtido as palavras-passe de várias contas. Alterá-las manualmente é lento e arriscado: enquanto está a editar o quinto utilizador, o pirata informático pode já ter iniciado sessão novamente através do primeiro.

Plugin Emergency Password Reset no admin do WordPress, botão para redefinir todas as palavras-passe

Instale o plugin Emergency Password Reset; é gratuito e está disponível no diretório oficial do WordPress.org. Após a ativação, vá a UtilizadoresEmergency Password Reset e clique em Reset All Passwords.

O plugin faz três coisas ao mesmo tempo: força a redefinição das palavras-passe de todas as contas, envia aos utilizadores links para definir uma nova palavra-passe e atualiza as chaves secretas (SALTS) no wp-config.php. Mesmo que o pirata tenha copiado a base de dados, as sessões de cookies antigas tornam-se inválidas.

Após uma redefinição em massa, altere também as suas palavras-passe de alojamento e FTP; o atacante pode ter chegado a essas também.

Tutorial em vídeo: alterar a palavra-passe através da base de dados

Se o guia em texto lhe parecer complicado, aqui está uma demonstração visual do método do phpMyAdmin. Em 3 minutos, o autor mostra todo o processo, desde o início de sessão no cPanel até ao login bem-sucedido com a nova palavra-passe.

⁉️🤔 Perguntas frequentes

Porque não consigo iniciar sessão depois de alterar a palavra-passe através do phpMyAdmin?

Muito provavelmente esqueceu-se de selecionar MD5 no menu suspenso "Função" ao guardar. Sem isso, o phpMyAdmin insere a palavra-passe como texto simples, mas o WordPress espera um hash. Repita o passo e certifique-se de que MD5 está selecionado na coluna "Função".

Preciso de instalar o plugin Emergency Password Reset com antecedência, antes de um ataque?

Não necessariamente. O plugin pesa menos de 100 KB e não afeta o desempenho, mas o seu propósito é a redefinição de emergência. Se o site estiver a funcionar normalmente, basta manter o plugin nos marcadores e instalá-lo aos primeiros sinais de comprometimento. O principal são os backups regulares: permitem-lhe reverter o site para um estado limpo e, depois, o plugin pode eliminar os riscos restantes das palavras-passe.

E se também tiver perdido o acesso FTP?

Redefina a palavra-passe do alojamento através do email associado à conta. Se esse email também estiver inacessível, contacte o suporte do fornecedor de alojamento. Eles têm ferramentas para verificar a propriedade e redefinir o acesso. Após a recuperação, vá ao cPanel, altere a palavra-passe de FTP e certifique-se de que não há entradas desconhecidas na lista de contas FTP.

É mesmo necessário remover a linha wp_set_password do functions.php?

Sim, e imediatamente. Se deixar o código no ficheiro, o WordPress irá redefinir a palavra-passe especificada sempre que uma página for carregada. Qualquer pessoa que veja o conteúdo do functions.php ficará a saber a sua palavra-passe. Além disso, a chamada extra ao wp_set_password cria uma carga desnecessária na base de dados.

O que conta como uma palavra-passe segura no WordPress?

Pelo menos 12 caracteres, incluindo letras maiúsculas e minúsculas, números e caracteres especiais. Não use palavras com significado, datas de nascimento ou sequências de teclado. O WordPress tem um gerador de palavras-passe integrado que cria combinações de mais de 24 caracteres com um conjunto aleatório de caracteres. Para proteção adicional, ative a autenticação de dois fatores (por exemplo, através do plugin Wordfence).

O que fazer se nenhum destes métodos funcionou?

Reveja a lista de verificação mais uma vez: acesso ao email do administrador para recuperação através do formulário "Perdeu a sua palavra-passe?" na página de login; acesso ao cPanel e ao phpMyAdmin; acesso ao FTP e ao functions.php. Pelo menos um canal estará quase certamente a funcionar.

Se estiver completamente bloqueado e o suporte do alojamento não estiver a responder, leia a nossa análise sobre 6 formas de restaurar o acesso ao admin do WordPress. Abrange casos extremos: recuperação através do gestor de ficheiros do alojamento, edição do wp-config.php e criação de um novo administrador através de uma consulta SQL.

E a regra principal para o futuro: assim que o acesso for restaurado, configure a autenticação de dois fatores e faça um backup completo. Uma palavra-passe pode ser redefinida num minuto, mas recuperar um site pirateado pode levar semanas.