¿Por qué no puedo acceder al panel de administración de WordPress?

¿No puede acceder al escritorio de WordPress? Conozca las causas habituales, desde contraseñas olvidadas hasta bucles de redirección y bloqueos, y qué puede comprobar primero con seguridad.

Abrir un ticket de soporte

No poder acceder al escritorio de WordPress resulta frustrante, sobre todo cuando necesita publicar algo, procesar un pedido o cambiar un ajuste con rapidez.

La buena noticia es que, en la mayoría de los casos, el sitio web en sí está bien. Los visitantes pueden seguir viéndolo y su contenido sigue ahí. Lo que ha dejado de funcionar es la forma de entrar en el área de administración.

Las causas son muy variadas. Puede que simplemente haya olvidado la contraseña y no haya recibido el correo de restablecimiento. Puede que la página de acceso le devuelva una y otra vez a sí misma. Un plugin de seguridad puede haberle bloqueado, o puede haberse cambiado la dirección de acceso. Con menos frecuencia, su cuenta puede haber sido eliminada o rebajada de rol, lo que puede indicar que otra persona ha entrado en el sitio web.

Esta guía explica cómo reconocer cada situación, qué puede probar con seguridad y cuándo es mejor pedir ayuda.

¿Qué ocurre exactamente cuando intenta acceder?

El primer paso es describir con precisión lo que ve. Cada síntoma apunta a causas distintas.

  • Aparece "contraseña incorrecta" o "nombre de usuario desconocido": los datos que está utilizando no coinciden con ninguna cuenta del sitio web.
  • La página de acceso se recarga y vuelve a pedirle sus datos: es un bucle de redirección, a menudo relacionado con las cookies, la dirección del sitio web o HTTPS.
  • Ve un mensaje sobre demasiados intentos o su acceso está bloqueado: probablemente un plugin de seguridad o un firewall le ha bloqueado.
  • Se le pide un código que no puede facilitar: la autenticación en dos factores está activa y ya no tiene el dispositivo o los códigos.
  • La página de acceso muestra "página no encontrada": puede que se haya cambiado la dirección de acceso.
  • Accede pero ve un escritorio limitado o un mensaje de que no tiene permiso para acceder a una página: puede que haya cambiado el rol de su cuenta.
  • Ve "There has been a critical error" (Ha habido un error crítico) después de acceder: un plugin o el tema está fallando en el área de administración.

Anote el mensaje exacto o haga una captura de pantalla. Le será útil sea cual sea la causa.

¿Ha olvidado su contraseña?

Es la situación más habitual y normalmente la más fácil de resolver.

En la página de acceso, haga clic en Lost your password? (¿Has olvidado tu contraseña?) e introduzca su nombre de usuario o su dirección de correo electrónico. WordPress envía un enlace a la dirección de correo registrada en su cuenta.

No llega el correo de restablecimiento

Si el correo no llega en unos minutos:

  • revise las carpetas de spam y de correo no deseado
  • asegúrese de haber utilizado la dirección de correo realmente registrada en el sitio web, que puede ser una dirección antigua o compartida
  • pida a un compañero que también sea administrador que compruebe el correo de su cuenta en Users → All Users (Usuarios → Todos los usuarios)

Muchos sitios web tienen problemas para enviar correos porque WordPress, por defecto, utiliza la función de correo básica del servidor, que algunos proveedores de correo consideran sospechosa. Si tampoco llegan otros correos del sitio web, como las notificaciones de formularios o las confirmaciones de pedido, esta puede ser la causa. Un plugin SMTP o un servicio de correo transaccional suele resolverlo, pero debe configurarlo alguien con acceso.

Si otro administrador puede acceder, a menudo la solución más sencilla es que le envíe un restablecimiento de contraseña desde su perfil de usuario o que compruebe que su dirección de correo es correcta.

¿La página de acceso se recarga una y otra vez?

Si introduce los datos correctos y simplemente vuelve a aparecer la página de acceso, probablemente está en un bucle de acceso. Las causas habituales son:

Cookies

WordPress utiliza cookies para recordar que ha iniciado sesión. Si su navegador las bloquea, o una cookie antigua provoca un conflicto, el acceso no se mantiene.

Pruebe:

  • una ventana privada o de incógnito
  • otro navegador
  • borrar las cookies solo de ese sitio web

Si WordPress muestra un mensaje que indica que las cookies están bloqueadas o no son compatibles, es muy probable que esa sea la causa.

Los ajustes de la dirección del sitio web

WordPress guarda dos direcciones: la WordPress Address (Dirección de WordPress) y la Site Address (Dirección del sitio). Si no coinciden con la forma en que realmente se accede al sitio web, por ejemplo http en lugar de https, o con y sin www, la cookie de acceso puede asignarse a la dirección equivocada y acabará en un bucle.

Suele ocurrir después de:

  • una migración a un nuevo dominio o servidor
  • pasar el sitio web a HTTPS
  • un cambio en la configuración del dominio

Configuración de HTTPS y del proxy

Si el sitio web está detrás de una CDN o de un proxy como Cloudflare, o el proveedor de hosting gestiona HTTPS de una forma especial, puede que WordPress no detecte correctamente que la conexión es segura. Esto puede provocar redirecciones interminables entre http y https.

Caché de la página de acceso

Un plugin de caché, una caché del servidor o una CDN que almacene en caché la página de acceso o el área de administración también pueden provocar comportamientos extraños al acceder. Normalmente, las páginas de acceso y de administración deben excluirse de la caché.

¿Le ha bloqueado un plugin de seguridad?

Los plugins de seguridad suelen limitar los intentos de acceso. Después de varias contraseñas incorrectas, bloquean al usuario o la dirección IP durante un tiempo. Algunos muestran un mensaje claro y otros simplemente rechazan el acceso.

Posibles situaciones:

  • usted, o alguien de su oficina que comparte la misma conexión a internet, introdujo una contraseña incorrecta demasiadas veces
  • una regla del firewall ha bloqueado su dirección IP
  • el plugin exige un captcha que no se carga
  • la autenticación en dos factores está activa y ha perdido el teléfono o los códigos

Lo que puede probar:

  • esperar a que termine el periodo de bloqueo, si el mensaje lo menciona
  • probar desde otra red, como los datos móviles, solo para confirmar si su IP está bloqueada
  • buscar los códigos de recuperación que guardó al configurar la autenticación en dos factores
  • pedir a otro administrador que le desbloquee o que restablezca su configuración de dos factores

Si nada de esto funciona, alguien con acceso a los archivos del sitio web o al panel del hosting puede desactivar temporalmente el plugin de seguridad. Debe hacerse con cuidado y volver a activar el plugin lo antes posible.

¿Se ha cambiado la dirección de acceso?

Por defecto, la página de acceso de WordPress está en /wp-login.php o /wp-admin/. Algunos plugins de seguridad permiten cambiarla por una dirección personalizada para reducir los ataques automatizados.

Si la dirección habitual muestra "página no encontrada", revise:

  • correos antiguos o notas de quien configuró el sitio web
  • su gestor de contraseñas, que puede haber guardado la dirección personalizada
  • la documentación de su agencia o de su desarrollador

Si nadie conoce la dirección, puede restablecerla alguien con acceso a los archivos, como se describe en la sección para usuarios con perfil técnico.

¿Se ha eliminado su cuenta o ha cambiado su rol?

Si WordPress dice que su nombre de usuario no existe, o accede pero ya no ve los ajustes, los plugins ni los usuarios, puede que su cuenta se haya eliminado o que se haya rebajado su rol.

Puede haber explicaciones normales, por ejemplo un compañero que ha hecho limpieza de cuentas antiguas o ha cambiado permisos.

Pero si nadie de su equipo ha hecho ese cambio, trátelo como un posible incidente de seguridad. Los atacantes que entran en un sitio web a veces crean su propia cuenta de administrador y eliminan o rebajan las cuentas reales. Busque otras señales, como usuarios desconocidos, contenido inesperado o redirecciones, y lea nuestra guía sobre usuarios administradores desconocidos en WordPress. Si sospecha que el sitio está comprometido, la guía sobre qué hacer si han hackeado WordPress explica los pasos siguientes.

En ese caso, recuperar el acceso es solo el primer paso. También hay que revisar el sitio web para averiguar qué permitió el cambio.

¿Ve un error crítico al acceder?

Si el acceso funciona pero luego el escritorio muestra "There has been a critical error on this website" (Ha habido un error crítico en esta web), el problema no es su cuenta. Un plugin, el tema o un fragmento de código está fallando en el área de administración. Nuestra guía sobre el error crítico de WordPress explica qué revisar.

¿Qué debe evitar?

Evite:

  • probar la contraseña muchas veces seguidas, lo que puede provocar o prolongar un bloqueo
  • compartir su contraseña o la de un compañero por correo electrónico o chat
  • crear nuevas cuentas de administrador como solución provisional sin avisar a nadie
  • eliminar los plugins de seguridad en lugar de desactivarlos temporalmente
  • editar directamente la base de datos para cambiar contraseñas o roles
  • ignorar una cuenta eliminada o rebajada cuando nadie sabe explicarlo

¿Cuándo conviene pedir soporte técnico?

Pida ayuda cuando:

  • el correo de restablecimiento no llega nunca y ningún otro administrador puede ayudarle
  • está atrapado en un bucle de acceso después de una migración o de un cambio a HTTPS
  • un plugin de seguridad ha bloqueado a todos los administradores
  • ha perdido el dispositivo de dos factores y los códigos de recuperación
  • nadie conoce la dirección de acceso personalizada
  • su cuenta se ha eliminado o rebajado y nadie sabe por qué
  • observa usuarios desconocidos, contenido extraño o redirecciones
  • no se siente cómodo trabajando con archivos, SSH o WP-CLI

No necesita conocer la causa de antemano. Basta con describir lo que ocurre cuando intenta acceder.

¿Qué información conviene reunir?

Algunos datos útiles:

  • la URL del sitio web y la dirección de acceso que utiliza
  • el mensaje exacto que ve, o una captura de pantalla
  • cuándo empezó el problema
  • qué ha cambiado recientemente, como una migración, un cambio a HTTPS o un nuevo plugin
  • si otros administradores pueden acceder
  • qué plugin de seguridad está instalado, si lo sabe
  • si utiliza una CDN o un proxy como Cloudflare
  • si ha notado algo inusual en el sitio web

No envíe contraseñas por correo electrónico normal. D4Hub puede explicarle qué acceso se necesita y cómo compartirlo de forma segura.

Cómo puede ayudarle D4Hub

El objetivo es que recupere el acceso de forma segura y asegurarse de que el bloqueo no esconde un problema mayor.

Según la situación, D4Hub puede ayudarle a:

  • restablecer el acceso a una cuenta de administrador
  • corregir el envío de correos para que lleguen los restablecimientos de contraseña y las notificaciones
  • corregir los ajustes de la dirección del sitio web después de una migración o de un cambio a HTTPS
  • resolver bucles de redirección relacionados con cachés, CDN o proxies
  • desbloquear o reconfigurar de forma segura los plugins de seguridad y la autenticación en dos factores
  • recuperar o restablecer una dirección de acceso personalizada
  • revisar los usuarios y los roles en busca de señales de accesos no autorizados
  • investigar y limpiar el sitio web si se sospecha que está comprometido

Puede pedir ayuda en cualquier momento, tanto si acaba de quedarse sin acceso como si ya ha probado varias soluciones.

Abrir un ticket de soporte

Para usuarios con perfil técnico: recuperar el acceso con WP-CLI y acceso a los archivos

Estos pasos son para personas que se manejan con SSH, WP-CLI y SFTP o el gestor de archivos del hosting.

Antes de cambiar nada, haga un backup de los archivos del sitio web y de la base de datos. Asegúrese de que está trabajando en la instalación de WordPress correcta, sobre todo si la cuenta de hosting contiene varios sitios web.

Liste los usuarios y sus roles

wp user list

Para ver solo los administradores:

wp user list --role=administrator

Compruebe que su cuenta existe, que su dirección de correo es correcta y que su rol es el que espera. Busque también administradores que no reconozca. Si encuentra alguno, no lo elimine inmediatamente: anote antes sus datos y lea nuestra guía sobre usuarios administradores desconocidos en WordPress.

Restablezca una contraseña

Puede establecer una nueva contraseña para un usuario mediante su ID:

wp user update 1 --user_pass='a-new-strong-password'

Sustituya 1 por el ID que aparece en wp user list.

Tenga cuidado: una contraseña escrita en un comando suele guardarse en el historial de la shell, y puede ser visible para otros usuarios del mismo servidor. Después de usarla, elimine la línea del historial o vuelva a cambiar la contraseña desde el escritorio cuando pueda acceder. Como alternativa, WP-CLI puede enviar un correo de restablecimiento de contraseña estándar:

wp user reset-password 1

Esto solo sirve si el sitio web puede enviar correos correctamente.

Si se ha rebajado el rol y está seguro de que la cuenta es legítima, puede restablecerlo:

wp user set-role 1 administrator

Si la cuenta se ha modificado sin explicación, investigue antes de restablecerla.

Compruebe las direcciones del sitio web

En caso de bucle de acceso, compruebe las dos direcciones que utiliza WordPress:

wp option get siteurl
wp option get home

Normalmente, ambas deben coincidir con la dirección que utilizan los visitantes, incluidos https y www si procede. Si una es incorrecta, puede actualizarse:

wp option update siteurl 'https://example.com'
wp option update home 'https://example.com'

Abra también wp-config.php y busque líneas con WP_HOME o WP_SITEURL. Si existen, prevalecen sobre los valores de la base de datos, así que un cambio hecho con WP-CLI no tendrá efecto hasta que también se corrijan esas líneas.

Desactive un plugin de seguridad cambiando el nombre de su carpeta

Si un plugin de seguridad le ha bloqueado:

  1. Conéctese por SFTP o mediante el gestor de archivos del hosting.
  2. Abra wp-content/plugins/.
  3. Localice la carpeta del plugin de seguridad.
  4. Cámbiele el nombre, por ejemplo de plugin-name a plugin-name-disabled.
  5. Vuelva a intentar acceder.

Este mismo método restablece la dirección de acceso por defecto si un plugin la había cambiado, y desactiva la autenticación en dos factores gestionada por ese plugin.

Algunos plugins de seguridad también añaden reglas a nivel de servidor, por ejemplo en .htaccess o en un archivo de firewall que se carga antes que WordPress. Estas reglas pueden seguir funcionando aunque se cambie el nombre de la carpeta del plugin. Si sigue bloqueado, consulte la documentación del plugin o pida ayuda.

Cuando vuelva a tener acceso, devuelva a la carpeta su nombre original, reactive el plugin desde el escritorio, revise su configuración y desbloquee su dirección IP o restablezca su configuración de dos factores. No deje el sitio web sin protección.

Busque errores al acceder

Si el escritorio muestra un error crítico después de acceder, active el log de depuración de WordPress como se describe en nuestra guía sobre el error crítico de WordPress y revise wp-content/debug.log para identificar el plugin o el tema implicado.

D4Hub puede ayudarle a interpretar los resultados y a decidir el siguiente paso más seguro.

Preguntas frecuentes

¿Está caído mi sitio web si no puedo acceder?

Normalmente no. En la mayoría de los casos, el sitio web público sigue funcionando y solo se ve afectada el área de administración. Compruebe el sitio web en una ventana privada para confirmarlo.

¿Por qué no recibo el correo de restablecimiento de contraseña?

A menudo porque el sitio web no puede enviar correos de forma fiable, o porque el correo va a una dirección antigua o inesperada. Revise su carpeta de spam y compruebe si llegan otros correos del sitio web. Una configuración SMTP suele resolver los problemas de entrega.

¿Por qué vuelve a aparecer una y otra vez la página de acceso?

Suele deberse a un problema de cookies, a una discrepancia en los ajustes de la dirección del sitio web o a un problema de configuración de HTTPS o del proxy. Aparece a menudo después de una migración o del paso a HTTPS.

He perdido el teléfono y no puedo facilitar el código de dos factores. ¿Qué puedo hacer?

Busque los códigos de recuperación que guardó al configurar la autenticación en dos factores, o pida a otro administrador que la restablezca. Si ninguna de las dos cosas es posible, alguien con acceso a los archivos o a WP-CLI puede desactivar temporalmente el plugin que la gestiona.

¿Es seguro desactivar el plugin de seguridad?

De forma temporal, sí, si lo hace para recuperar el acceso y lo vuelve a activar enseguida. No deje el sitio web sin protección y revise la configuración del plugin cuando vuelva a tener acceso.

Mi cuenta de administrador ha desaparecido. ¿Debo preocuparme?

Si nadie de su equipo la ha eliminado, trátelo como un posible compromiso del sitio. Revise la lista de usuarios en busca de administradores desconocidos y de otras señales inusuales. Recuperar el acceso es el primer paso, pero también hay que revisar el sitio web.

¿Puede ayudar D4Hub si ningún administrador puede acceder?

Sí. Con acceso a la cuenta de hosting o a los archivos del sitio web, D4Hub puede restablecer el acceso, revisar los usuarios y averiguar por qué se produjo el bloqueo.

Recursos relacionados

Servicios y tecnologías relacionados