Respuesta breve: antes de forzar la entrada, determina qué tipo de bloqueo es. Una contraseña olvidada, un bloqueo de un plugin de seguridad, un login roto y un atacante que cambió tus credenciales se parecen desde la pantalla de acceso, pero requieren respuestas muy distintas.
Clasifícalo primero
- Credencial: la contraseña es incorrecta o el correo de restablecimiento no llega.
- Bloqueado: un plugin de seguridad o un firewall rechaza tu IP tras varios intentos.
- Roto: la página de acceso da error, entra en bucle o informa de un problema de cookies.
- Compromiso: tu cuenta ha desaparecido, cambió de rol o existen administradores desconocidos.
Recupera la contraseña cuando el correo falla
Prueba primero el restablecimiento estándar. Si no llega, la web probablemente no puede enviar emails. Usa primero el restablecimiento estándar. Si el correo no funciona pero controlas el hosting, WP-CLI es la vía preferente: wp user reset-password USUARIO o wp user update USUARIO --user_pass=NUEVA. Editar directamente la base de datos debe quedar como último recurso documentado y después de una copia. Ambos exigen propiedad verificada de la cuenta de hosting.
Retira un bloqueo de un plugin de seguridad
Un bloqueo tras varios intentos fallidos es el plugin haciendo su trabajo. En lugar de borrarlo, desactívalo temporalmente renombrando su carpeta en /wp-content/plugins por SFTP, entra y luego reactívalo añadiendo tu IP a su lista de permitidos. Algunos plugins guardan además el bloqueo en la base de datos, que el renombrado limpia al recargar.
Cuando la propia página de acceso da error
Una página de acceso con un error crítico o un bucle de redirección normalmente no es un problema de autenticación. Revisa /wp-content/debug.log: suele ser un error fatal de un plugin o el tema, o un desajuste de URL/HTTPS que provoca el bucle. Corrige ese fallo de fondo y el acceso vuelve.
Cuando es un compromiso, preserva primero
Un administrador desconocido, un correo de administración cambiado o un correo de restablecimiento que llega a una dirección que no reconoces es un incidente de seguridad, no un problema de acceso. No borres la cuenta sospechosa primero: regístrala, copia el estado y trata la recuperación como un paso dentro de una limpieza más amplia, porque una puerta trasera la recreará. Sea cual sea la vía, no dejes un administrador permanente con contraseña compartida ni un plugin de seguridad desactivado: rota credenciales y restablece la protección antes de terminar.
CRITERIO DE INCIDENTE WP REPAIR
Secuencia de intervención segura
El bloqueo del administrador es un síntoma compartido por contraseña, seguridad, rutas rotas y compromiso. Verificar la propiedad va antes de crear o cambiar cuentas privilegiadas.
- Clasifica el fallo: credenciales, bloqueo IP, ruta de login rota o cuenta cambiada.
- Usa primero el restablecimiento estándar y verifica la entrega de correo.
- Con propiedad del hosting confirmada, prefiere restablecer por WP-CLI a editar la base.
- Si usuarios o correos cambiaron sin explicación, conserva logs y trátalo como incidente de seguridad.
Qué debe quedar verificado
- La cuenta legítima puede entrar y restablecer su contraseña.
- No quedan administradores ni cambios de rol inesperados.
- Las protecciones se han restaurado y las sesiones activas se invalidan de forma intencionada.
Fuentes técnicas oficiales
Continúa el diagnóstico
Esta guía explica el diagnóstico. Si la web está afectada ahora, la intervención debe preservar una vía de vuelta y verificar el recorrido real del negocio.
Ver el servicio de reparación urgente →SOBRE ESTE SÍNTOMA
Preguntas frecuentes de esta guía.
¿Cómo sé si estoy bloqueado frente a un hackeado?+
Una contraseña olvidada o un bloque de seguridad-plugin después de intentos fallidos se ve igual desde la pantalla de inicio de sesión como un compromiso, pero la respuesta difiere completamente. Los signos que apuntan al compromiso incluyen una cuenta que simplemente se ha ido, un rol cambiado, administradores desconocidos, o un email de restablecimiento que llega a una dirección que no reconoce — trate a cualquiera de ellos como un incidente de seguridad, no un problema de inicio de sesión.
El email de reinicio de contraseña nunca llega, ¿qué está pasando realmente y cómo puedo volver a entrar sin él?+
Esto generalmente significa que el sitio no puede enviar correo, no que la dirección esté equivocada. Con el acceso a la base de datos vía phpMyAdmin puede editar el campo user_pass del usuario directamente usando la función MD5 y un nuevo valor, o con WP-CLI ejecutar un comando como wp user update admin --user_pass=NEW. Ambos requieren una propiedad verificada de la cuenta hosting.
¿Debo eliminar mi plugin de seguridad si es el que bloquea mi acceso?+
No — inhabilitar temporalmente en su lugar renombrando su carpeta en /wp-content/plugins sobre SFTP, iniciar sesión, luego volver a activarlo y añadir su IP a su lista de permisos. Eliminarlo elimina la protección que necesitará de nuevo, y algunos plugins también almacenar el bloque en la base de datos, que el cambio de nombre borra en la recarga de todos modos.
La página de inicio de sesión muestra un error o bucles en lugar de rechazar mi contraseña, ¿qué significa eso?+
Eso no suele ser un problema de autenticación en absoluto — normalmente es un error fatal plugin o theme, o un desajuste del sitio-URL/HTTPS que causa un bucle de redireccionamiento. Compruebe /wp-content/debug.log para identificar el fallo real; la corrección de ese problema subyacente restaura el inicio de sesión en lugar de cualquier solución centrada en credenciales.