Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Recuperar Control Seguridad

Cómo restablecer el acceso administrador de WordPress desde la base de datos

Restablece un administrador verificado desde la base con copia previa, prefijo correcto, revisión multisitio y limpieza inmediata.

El acceso directo a la base es una vía de emergencia para el propietario autorizado cuando no funcionan el correo ni WP-CLI. No es una limpieza: un archivo, una sesión o un hosting comprometidos pueden revertir el cambio.

Haz una copia, identifica a un propietario conocido y modifica el mínimo registro posible.

Verifica autorización e instalación

Confirma que quien lo solicita administra esa web y esa base. Contrasta DB_NAME, prefijo de tablas y dominio canónico en un wp-config.php fiable o en la configuración del hosting.

Un alojamiento compartido puede contener bases muy parecidas. Editar la equivocada podría bloquear otra web o exponer sus usuarios. Registra hora, base e identidad verificada.

Obtén una copia protegida

Exporta la base correspondiente antes de editar y almacénala fuera de la raíz pública. Restringe el acceso porque puede contener cuentas, pedidos y datos personales.

No la envíes por correo ni dejes un .sql en public_html. Anota origen y hora de la exportación. Conserva un original intacto y otra copia de trabajo.

Identifica al propietario existente

Consulta solo los campos necesarios: ID, login, correo y contexto de registro. Confirma capacidades en la tabla usermeta asociada.

En multisitio, los roles varían por web y el superadministrador se gestiona por separado. No presupongas que el primer ID es el propietario actual. Evita exportar hashes o perfiles completos.

Cambia una sola contraseña

phpMyAdmin ofrece una función MD5 que WordPress puede aceptar para un restablecimiento puntual y volver a cifrar después del login. Una consulta limitada sería:

UPDATE wp_users
SET user_pass = MD5('SECRETO_TEMPORAL_UNICO')
WHERE ID = ID_USUARIO_VERIFICADO
LIMIT 1;

Sustituye prefijo y marcadores únicamente tras comprobarlos. Prefiere cambios parametrizados o asistidos por la interfaz y mantén el secreto real fuera del historial compartido.

No crees un administrador oculto

Añadir filas a users y usermeta resulta más arriesgado y deja una cuenta sin documentar. Recupera un propietario existente siempre que sea posible.

Si el procedimiento aprobado exige una cuenta temporal, hazla identificable, auditada y con caducidad. Elimínala al recuperar propietario y MFA. Nunca reutilices un usuario genérico de soporte en distintas webs.

Inicia sesión y actualiza el hash

Utiliza un navegador limpio y la URL HTTPS canónica. Entra una vez, asigna desde WordPress una contraseña fuerte y única, y activa MFA.

Tras autenticarse, WordPress sustituirá la representación MD5 temporal por su formato actual. Confirma el cambio sin copiar el hash nuevo. Revoca las demás sesiones y contraseñas de aplicación desconocidas.

Trata multisitio y tablas personalizadas

En WordPress multisitio, un superadministrador de red no se representa solo con un rol normal de blog. Confirma la propiedad de la red y utiliza herramientas compatibles antes de modificar privilegios.

Algunas instalaciones comparten usuarios o definen tablas personalizadas. Examina configuración y relaciones antes de asumir que wp_users es el destino. No concedas capacidades de superadmin con SQL improvisado.

Investiga por qué se perdió el acceso

Revisa correos y roles, auditoría, accesos al hosting, plugins de autenticación, mu-plugins y cambios recientes en archivos o base. Asegura correo principal, hosting y DNS.

Busca persistencia que vuelva a cambiar contraseñas o recree administradores. Sustituye código no fiable y rota credenciales relacionadas desde un dispositivo limpio. No reabras tras corregir solamente una fila.

Retira la exposición de emergencia

Cierra phpMyAdmin o el acceso temporal, elimina herramientas de base públicas y borra copias de trabajo según la política de conservación. Rota la credencial MySQL si pudo quedar expuesta.

Prueba restablecimiento, login, logout, formularios, checkout y tareas programadas; después monitoriza cambios privilegiados. Si el prefijo, multisitio o integridad no están claros, solicita recuperación especializada mediante acceso gestionado, nunca compartiendo volcados, hashes o contraseñas.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia