El acceso directo a la base es una vía de emergencia para el propietario autorizado cuando no funcionan el correo ni WP-CLI. No es una limpieza: un archivo, una sesión o un hosting comprometidos pueden revertir el cambio.
Haz una copia, identifica a un propietario conocido y modifica el mínimo registro posible.
Verifica autorización e instalación
Confirma que quien lo solicita administra esa web y esa base. Contrasta DB_NAME, prefijo de tablas y dominio canónico en un wp-config.php fiable o en la configuración del hosting.
Un alojamiento compartido puede contener bases muy parecidas. Editar la equivocada podría bloquear otra web o exponer sus usuarios. Registra hora, base e identidad verificada.
Obtén una copia protegida
Exporta la base correspondiente antes de editar y almacénala fuera de la raíz pública. Restringe el acceso porque puede contener cuentas, pedidos y datos personales.
No la envíes por correo ni dejes un .sql en public_html. Anota origen y hora de la exportación. Conserva un original intacto y otra copia de trabajo.
Identifica al propietario existente
Consulta solo los campos necesarios: ID, login, correo y contexto de registro. Confirma capacidades en la tabla usermeta asociada.
En multisitio, los roles varían por web y el superadministrador se gestiona por separado. No presupongas que el primer ID es el propietario actual. Evita exportar hashes o perfiles completos.
Cambia una sola contraseña
phpMyAdmin ofrece una función MD5 que WordPress puede aceptar para un restablecimiento puntual y volver a cifrar después del login. Una consulta limitada sería:
UPDATE wp_users
SET user_pass = MD5('SECRETO_TEMPORAL_UNICO')
WHERE ID = ID_USUARIO_VERIFICADO
LIMIT 1;
Sustituye prefijo y marcadores únicamente tras comprobarlos. Prefiere cambios parametrizados o asistidos por la interfaz y mantén el secreto real fuera del historial compartido.
No crees un administrador oculto
Añadir filas a users y usermeta resulta más arriesgado y deja una cuenta sin documentar. Recupera un propietario existente siempre que sea posible.
Si el procedimiento aprobado exige una cuenta temporal, hazla identificable, auditada y con caducidad. Elimínala al recuperar propietario y MFA. Nunca reutilices un usuario genérico de soporte en distintas webs.
Inicia sesión y actualiza el hash
Utiliza un navegador limpio y la URL HTTPS canónica. Entra una vez, asigna desde WordPress una contraseña fuerte y única, y activa MFA.
Tras autenticarse, WordPress sustituirá la representación MD5 temporal por su formato actual. Confirma el cambio sin copiar el hash nuevo. Revoca las demás sesiones y contraseñas de aplicación desconocidas.
Trata multisitio y tablas personalizadas
En WordPress multisitio, un superadministrador de red no se representa solo con un rol normal de blog. Confirma la propiedad de la red y utiliza herramientas compatibles antes de modificar privilegios.
Algunas instalaciones comparten usuarios o definen tablas personalizadas. Examina configuración y relaciones antes de asumir que wp_users es el destino. No concedas capacidades de superadmin con SQL improvisado.
Investiga por qué se perdió el acceso
Revisa correos y roles, auditoría, accesos al hosting, plugins de autenticación, mu-plugins y cambios recientes en archivos o base. Asegura correo principal, hosting y DNS.
Busca persistencia que vuelva a cambiar contraseñas o recree administradores. Sustituye código no fiable y rota credenciales relacionadas desde un dispositivo limpio. No reabras tras corregir solamente una fila.
Retira la exposición de emergencia
Cierra phpMyAdmin o el acceso temporal, elimina herramientas de base públicas y borra copias de trabajo según la política de conservación. Rota la credencial MySQL si pudo quedar expuesta.
Prueba restablecimiento, login, logout, formularios, checkout y tareas programadas; después monitoriza cambios privilegiados. Si el prefijo, multisitio o integridad no están claros, solicita recuperación especializada mediante acceso gestionado, nunca compartiendo volcados, hashes o contraseñas.