Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🔐 Como redefinir a sua palavra-passe do WordPress: 5 métodos funcionais

🔐 Como redefinir a sua palavra-passe do WordPress: 5 métodos funcionais

Vai ao wp-admin e a palavra-passe não funciona. Tenta redefini-la por email, mas não chega nenhuma mensagem. O site fica ali como um peso morto: não consegue publicar um artigo, atualizar um plugin ou responder a um comentário.

Um cenário familiar para qualquer pessoa que administre WordPress há mais de um mês. Mas não é um beco sem saída: o WordPress guarda as credenciais em vários locais, e cada um deles pode ser acedido sem passar pelo início de sessão normal. Só precisa de saber o caminho.

Abaixo estão cinco métodos funcionais para redefinir a palavra-passe de administrador. Do mais simples (email) ao mais radical (edição direta da base de dados). Pelo menos um vai funcionar, mesmo que tenha perdido o acesso ao email e ao alojamento.

💡 Visão geral rápida:

  • A reposição padrão por email a partir da página de início de sessão demora um minuto se o envio de correio do servidor estiver a funcionar
  • Edição direta do hash na tabela wp_users através do phpMyAdmin, sem emails, sem códigos, sem necessidade da palavra-passe antiga
  • Inserção temporária de wp_set_password() no ficheiro functions.php do tema via FTP quando o phpMyAdmin não está disponível
  • Um único comando WP-CLI no terminal, o método mais rápido, trinta segundos via SSH
  • Alterar a palavra-passe através das funcionalidades normais do painel de administração, para quando a sua sessão ainda está ativa

1. Reposição padrão por email

O caminho mais óbvio. Vá à página de início de sessão, normalmente https://yoursite.com/wp-admin. Por baixo do formulário de início de sessão, clique no link «Lost your password?».

Link para recuperar palavra-passe no ecrã de login do WordPress

O sistema vai pedir um nome de utilizador ou email. Introduza o que está associado à conta e clique em «Get New Password». O WordPress vai gerar um link de reposição único e enviá-lo para o email do administrador.

O email chega dentro de um ou dois minutos. Se passarem cinco minutos, verifique a pasta de Spam. Não resultou? Então o email provavelmente nunca chegou a sair do servidor. A causa é quase sempre o envio de correio não configurado: por defeito, o WordPress usa wp_mail(), que tenta enviar email através do servidor de correio local do alojamento. Em planos económicos, esse correio de saída é frequentemente bloqueado e não está instalado nenhum plugin SMTP. Avance para o método seguinte.

2. Reposição através do phpMyAdmin

O método alternativo mais fiável. O phpMyAdmin é uma interface web para trabalhar com MySQL, acessível a partir do painel de alojamento (cPanel, DirectAdmin, ISPmanager). Permite-lhe sobrescrever diretamente o campo user_pass na tabela wp_users, sem emails, sem códigos de confirmação e sem a palavra-passe antiga.

Instruções passo a passo.

Inicie sessão no seu painel de alojamento, encontre a secção «Bases de Dados» e abra o phpMyAdmin. Antes de fazer qualquer alteração, crie uma cópia de segurança do estado atual: separador «Exportar» → método «Rápido» → formato SQL → botão «Executar». Descarregue o ficheiro para o seu computador como seguro em caso de erro.

Exportar base de dados do WordPress no phpMyAdmin

Agora, no menu à esquerda, selecione a base de dados do seu site e vá ao separador «Estrutura». Encontre a tabela wp_users (o prefixo wp_ pode ser diferente se o alterou durante a instalação). Clique no nome da tabela para abrir a lista de utilizadores.

Ao lado da conta de que precisa, clique em «Editar» (o ícone do lápis). Verá todos os campos do utilizador. Precisa da linha user_pass, que contém o hash da palavra-passe, não a palavra-passe em si.

Editar o campo user_pass na tabela wp_users no phpMyAdmin

Na coluna «Valor», introduza a sua nova palavra-passe em texto simples. No menu suspenso «Função», selecione MD5. Clique em «Executar». O phpMyAdmin vai calcular o hash MD5 da string introduzida e escrevê-lo na base de dados.

Nota: a partir do WordPress 6.8 (2025), as palavras-passe são hasheadas por defeito usando o algoritmo bcrypt via wp_hash_password(). No entanto, o WordPress mantém a compatibilidade retroativa: durante o início de sessão, verifica a palavra-passe sequencialmente através de bcrypt, phpass e MD5, pelo que o hash MD5 do phpMyAdmin funcionará independentemente da versão. Mas esta é uma solução temporária: assim que iniciar sessão, altere imediatamente a palavra-passe pelo método normal (método 5) para que o WordPress a faça novamente o hash com um algoritmo moderno.

Feche o phpMyAdmin, vá à página de início de sessão e introduza o seu nome de utilizador com a nova palavra-passe.

3. Reposição via FTP usando o ficheiro functions.php

Se o phpMyAdmin não estiver disponível, mas tiver acesso FTP ou ao gestor de ficheiros do alojamento, este método é para si. A ideia é simples: inserir temporariamente uma chamada à função wp_set_password() no ficheiro functions.php do tema ativo, que irá alterar forçosamente a palavra-passe na primeira vez que qualquer página do site for carregada.

Ligue-se ao servidor via FTP (usando FileZilla, WinSCP ou o gestor de ficheiros do painel de alojamento). Navegue até ao diretório /wp-content/themes/your-theme/ e encontre o ficheiro functions.php. Descarregue uma cópia para o seu computador, caso precise de reverter.

Abra o functions.php num editor. Logo após a tag de abertura <?php, adicione a linha:

1wp_set_password('new_password', 1);
Código wp_set_password no ficheiro functions.php do tema WordPress

Eis o que isto significa: new_password é a palavra-passe que pretende definir (substitua pela sua); 1 é o ID do utilizador. Normalmente, este é o administrador com ID = 1. Se tiver um ID diferente, verifique-o no phpMyAdmin na tabela wp_users.

Guarde o ficheiro e carregue-o de volta para o servidor. Agora, visite https://yoursite.com/wp-admin uma vez. Quando a página carregar, o functions.php será executado e a palavra-passe será alterada. Poderá iniciar sessão com a nova palavra-passe.

Criticamente importante: imediatamente após iniciar sessão, volte ao functions.php e elimine a linha que adicionou. Se a deixar, a palavra-passe será redefinida sempre que qualquer página carregar, tornando impossível iniciar sessão. Depois de remover a linha, vá ao painel de administração → «Utilizadores» → «O seu perfil» e defina uma palavra-passe permanente através da interface normal.

4. Reposição via WP-CLI

O método mais rápido, apenas um comando de consola. O WP-CLI (WordPress Command Line Interface) está instalado na maioria dos serviços de alojamento modernos e dá-lhe controlo total sobre o site através do terminal. Se trabalhar com o servidor via SSH, este método demora exatamente trinta segundos.

Ligue-se ao servidor via SSH e navegue até ao diretório raiz do WordPress:

1cd /home/user/public_html

Primeiro, liste os utilizadores para encontrar o ID da conta de que precisa:

1wp user list --fields=ID,user_login,user_email,roles

O resultado mostrará todos os utilizadores registados com os seus identificadores e funções. Anote o ID do administrador, que na maioria dos casos é 1.

Agora, um comando para redefinir a palavra-passe:

1wp user update 1 --user_pass=new_password

Substitua o 1 pelo seu ID e new_password pela sua palavra-passe. O comando atualiza a palavra-passe diretamente na base de dados e torna-a funcional de imediato, sem emails, sem passos intermédios.

Bónus: se não quiser deixar a palavra-passe no histórico do terminal, use a flag --prompt. O WP-CLI solicitará a palavra-passe interativamente e não a guardará nos logs.

Porque é que o WP-CLI supera o phpMyAdmin: ele chama a função padrão do WordPress wp_update_user(), que aplica o algoritmo de hashing atual (bcrypt a partir do WP 6.8), em vez de escrever manualmente um hash MD5 bruto na base de dados.

5. Reposição através do painel de administração do WordPress

Um método para o caso feliz: a sua sessão de administrador ainda está ativa, mas não se lembra da palavra-passe antiga ou quer alterá-la para uma mais forte. O método mais simples de todos, tudo é feito na interface familiar.

No menu lateral do painel de administração, navegue para: Utilizadores → O seu perfil. Desça até à secção «Gestão da conta».

Secção de alteração de palavra-passe no perfil de utilizador do WordPress

Clique em «Definir nova palavra-passe». O WordPress irá sugerir uma combinação forte aleatória. Pode aceitá-la ou introduzir a sua. O indicador abaixo do campo mostrará a força: procure a barra verde. Se definir intencionalmente uma palavra-passe fraca, marque a caixa «Confirmar a utilização de palavra-passe fraca».

Clique em «Atualizar perfil» no final da página. Aparecerá uma notificação «Perfil atualizado» no topo e a palavra-passe será alterada. Termine a sessão e inicie-a novamente para verificar.

O vídeo fornece uma demonstração visual de quatro métodos de reposição: via email, phpMyAdmin, painel de alojamento e gestor de ficheiros. Todos os passos são mostrados num servidor real com explicações em cada etapa.

⁉️🤔 Perguntas frequentes

Porque é que o email de reposição de palavra-passe não chega?

Em oito de cada dez vezes, o problema é o envio de correio não configurado no servidor. O WordPress usa wp_mail() por defeito, que tenta enviar email através do servidor de correio local do alojamento, e muitos alojamentos bloqueiam esse correio de saída. A solução: instalar um plugin SMTP (FluentSMTP ou Post SMTP) e configurar o envio através de um serviço externo como Gmail SMTP, Mailgun ou SendGrid. O email pode ir para o spam, especialmente se o domínio for novo e o SPF, DKIM e DMARC não estiverem configurados. Antes de mergulhar na base de dados, verifique sempre a sua pasta de Spam. Já vimos casos em que o email chegou lá trinta segundos após o pedido.

Posso redefinir a palavra-passe se não tiver acesso nem ao email nem ao alojamento?

Não há uma forma direta: a palavra-passe está armazenada na base de dados (acesso através do alojamento) ou é alterada por email (acesso através do correio). Se ambos estiverem perdidos, a única opção é contactar o suporte do alojamento com prova de propriedade da conta. O suporte pode redefinir manualmente a palavra-passe de administrador. Uma alternativa: se um plugin de backup (UpdraftPlus, Duplicator) estiver ativo no site e as cópias de segurança forem para o Google Drive ou Dropbox, restaure o site a partir de uma cópia num novo alojamento onde terá acesso total à base de dados. É trabalhoso, mas funciona.

Qual é o método mais seguro? Vou partir o site?

O mais seguro é a reposição padrão por email (método 1): é integrada, não parte nada e o próprio WordPress gera a palavra-passe. Entre os métodos manuais, o menos arriscado é o phpMyAdmin (método 2): altera exatamente um campo numa tabela e faz uma cópia de segurança antecipadamente. O método do functions.php via FTP é seguro desde que o código seja eliminado imediatamente após o início de sessão, mas o esquecimento aqui sai caro: uma linha deixada para trás quebra o início de sessão para todos os utilizadores em cada carregamento de página. O WP-CLI é tecnicamente o «mais limpo»: chama uma função padrão do WordPress e aplica o algoritmo de hashing atual (bcrypt) em vez de escrever manualmente MD5 na base de dados. No entanto, o acesso WP-CLI requer SSH, que não está disponível em todos os planos de alojamento.

Preciso de alterar a palavra-passe depois de redefinir através do phpMyAdmin ou FTP?

Absolutamente. Os métodos 2 (phpMyAdmin) e 3 (FTP) definem a palavra-passe contornando o mecanismo padrão do WordPress. Imediatamente após iniciar sessão, vá ao painel de administração, abra «Utilizadores → O seu perfil» e defina a palavra-passe novamente através do método normal. O WordPress fará novamente o hash com um algoritmo moderno (bcrypt) e atualizará o salt. Uma palavra-passe definida via hash MD5 através do phpMyAdmin é tecnicamente funcional, mas menos segura do que uma gerada através do processo normal.

O que fazer se nenhum dos métodos funcionou

Percorra a lista novamente, metodicamente, passo a passo. Na grande maioria dos casos, o problema não é o método, mas um detalhe esquecido: o prefixo da tabela alterado (wp_usersxyz_users), o ID do utilizador trocado, um erro de digitação no comando WP-CLI ou uma linha esquecida no functions.php de uma tentativa anterior.

Se já tentou tudo, contacte o suporte do alojamento. Descreva a situação honestamente: que método tentou, em que passo ficou bloqueado. O suporte está mais disposto a ajudar quem já tentou resolver o problema sozinho do que quem pede para «arranjar o site» de forma abstrata.

E uma última coisa: depois de iniciar sessão com sucesso, configure a autenticação de dois fatores. O plugin Wordfence inclui 2FA na sua versão gratuita. Pode esquecer uma palavra-passe, mas quase nunca perde um telefone com uma aplicação autenticadora. Comece já com isto enquanto o painel de administração está aberto.