Perder el acceso a /wp-admin/ tiene varias causas muy distintas: una contraseña olvidada, un bloqueo de un plugin de seguridad, un login roto o un compromiso. La recuperación correcta depende por completo de cuál sea, así que confirma la propiedad y clasifica el bloqueo antes de forzar la entrada.
Paso 1 — Clasifica el bloqueo
- Credencial: la contraseña es incorrecta o el correo de restablecimiento no llega.
- Bloqueado: un plugin de seguridad o un firewall rechaza tu IP tras varios intentos.
- Roto: la página de acceso da error, entra en bucle o informa de un problema de cookies.
- Compromiso: tu cuenta ha desaparecido, ha cambiado de rol o aparecen administradores desconocidos.
Paso 2 — Recupera una contraseña legítima
Prueba primero el restablecimiento estándar. Si el correo no llega, la web probablemente no puede enviar emails. Con acceso a la base de datos (phpMyAdmin o el panel de tu hosting), puedes actualizar el hash de la contraseña del usuario directamente, o crear un administrador nuevo. Con WP-CLI es un comando: wp user create o wp user update. Ambos exigen propiedad verificada de la cuenta de hosting: por eso se confirma la identidad antes de cualquier recuperación.
¿Tu web está afectada ahora mismo?
Envía la URL y el síntoma que ves. Jordi Ensenyat revisa el caso personalmente y define el alcance y el presupuesto antes de tocar nada. Este formulario nunca pide contraseñas.
Paso 3 — Si te bloqueó un plugin de seguridad
Un bloqueo tras varios intentos fallidos es el plugin haciendo su trabajo. En lugar de borrarlo, retira el bloqueo: muchos lo guardan en la base de datos, y renombrar la carpeta del plugin en /wp-content/plugins lo desactiva temporalmente para que puedas entrar, tras lo cual lo reactivas y añades tu IP a su lista de permitidos. Borrar un plugin de seguridad del todo elimina una protección que querrás recuperar.
Paso 4 — Si la propia página de acceso da error
Una página de acceso que muestra un error crítico o un bucle de redirección normalmente no es un problema de autenticación. Revisa debug.log: suele ser un error fatal de un plugin o el tema, o un desajuste de URL/HTTPS que provoca el bucle. Corrige ese fallo de fondo y el acceso vuelve.
Cuando es un compromiso, detente y preserva
Un administrador desconocido, un correo de administración cambiado o un correo de restablecimiento que llega a una dirección que no reconoces no es un problema de acceso: es un incidente de seguridad. No borres la cuenta sospechosa primero; regístrala, copia el estado y trata la recuperación de acceso como un paso dentro de una limpieza más amplia, porque una puerta trasera simplemente recreará la cuenta.
No dejes la puerta abierta
Sea cual sea la vía, no dejes atrás un administrador permanente con contraseña compartida ni un plugin de seguridad desactivado. Rota las credenciales, elimina los accesos temporales y confirma que el doble factor y la protección vuelven a estar activos. Y si prefieres no tocar la base de datos ni el SFTP, la recuperación puede gestionarse tras verificar la propiedad por un canal seguro.
RECUPERACIÓN WORDPRESS BASADA EN EVIDENCIA
Recuperar el acceso sin debilitar la web
Un fallo de login puede ser un problema simple de cuenta, un bloqueo de un plugin de seguridad, un flujo de autenticación roto o una señal de compromiso. La recuperación empieza confirmando el control legítimo y preservando el rastro antes de cambiar credenciales o desactivar protecciones.
Qué comprobamos
- Propiedad del sitio y una vía de recuperación autorizada
- Roles de usuario, administradores inesperados y cambios recientes de cuentas
- Plugins de seguridad, cookies, redirecciones y errores de autenticación
- Un inicio de sesión correcto seguido de accesos rotados y más sólidos
Qué significa un resultado verificado
El acceso legítimo de administrador se restablece y se verifica sin dejar un atajo inseguro. Cualquier indicio de compromiso se separa del problema de acceso y se escala para su limpieza.
ANTES DE LA EVALUACIÓN
Preguntas frecuentes sobre esta incidencia
¿Podéis recuperar el acceso sin la contraseña actual?+
A menudo sí, mediante una vía autorizada de hosting, base de datos, email o línea de comandos, después de verificar la propiedad.
¿Desactivaréis el plugin de seguridad de forma permanente?+
No. Un cambio temporal y controlado puede ser diagnóstico, pero la protección debe restablecerse o sustituirse cuando se conoce la causa.
¿Y si aparece un administrador desconocido?+
Se trata como un posible compromiso, no como un simple problema de acceso. La recuperación debe combinarse entonces con una investigación del incidente.
INCIDENCIAS RELACIONADAS