En esta página: [esconder]
WordPress imprime dos diferentes “las cookies están bloqueadas” errores en la pantalla de inicio de sesión. Uno significa que su navegador rechazó una cookie.. La otra significa que su servidor imprimió algo antes de que WordPress pudiera configurar uno.. Se encuentran separados por once líneas en el mismo archivo principal.. Necesitan reparaciones opuestas., y casi todas las guías los tratan como un error. Entonces el primer paso no es borrar tu caché. Está leyendo la frase en tu pantalla., palabra por palabra.
respuesta rapida: Haga coincidir el texto exacto del error con la solución. “Las cookies están bloqueadas o no son compatibles con su navegador” es tu navegador, Así que vuelve a intentarlo en una ventana privada.. “Las cookies están bloqueadas debido a una salida inesperada” es tu servidor, así que renombra el complementos carpeta a través de FTP. una pagina en blanco, o “Ha habido un error crítico en este sitio web.”, tampoco lo es. Verifique la bandeja de entrada del administrador para obtener un correo electrónico en modo de recuperación de WordPress antes de tocar un archivo. Volver al formulario de inicio de sesión sin ningún error generalmente significa que la URL de su sitio cambió..
Última revisión: septiembre 2026. Cadenas de error, Las constantes de cookies y el comportamiento de hash de contraseñas se leyeron desde la fuente principal de WordPress en 8 septiembre 2026. Versiones de complementos, Los recuentos de instalaciones y las fechas de lanzamiento provienen de la API del complemento de WordPress.org y de las etiquetas SVN el mismo día..

Los archivos de donde provienen estas respuestas
Las guías de inicio de sesión se copian entre sí, y las copias van a la deriva. Este fue construido leyendo el código que produce los errores.. Se extrajeron cuatro archivos principales de la rama maestra de WordPress el 8 septiembre 2026:
- wp-login.php para las cadenas de error exactas y las condiciones que las desencadenan
- conectable.php para saber cómo se verifican las contraseñas y cómo se configuran las cookies de inicio de sesión
- constantes-predeterminadas.php para los nombres de las cookies y los valores predeterminados de la memoria
- usuario.php para la expiración de la clave de reinicio y el refrito que se ejecuta después de un inicio de sesión exitoso
Cada comportamiento descrito a continuación se remonta a uno de esos cuatro. Las cifras de los complementos provienen de la API de información del complemento de WordPress.org. Las fechas de lanzamiento provienen de encabezados de etiquetas SVN en lugar de publicaciones de blogs de proveedores. Una publicación de blog anuncia una versión.; el encabezado de una etiqueta registra cuándo se envió.
Dos reglas decidieron lo que entró. Se omitió cualquier solución que solo exista dentro del panel de control de un host., ya que no ayuda a un lector en un host diferente. También se omitió cualquier truco que no pudiera atribuirse a una línea de núcleo o fuente de complemento., por muy a menudo que aparezca en otros lugares.
Lo que esta guía no hizo: ejecutar estas fallas en un sitio bloqueado en vivo. Nada aquí es un registro de reparación práctico.. La brecha más grande es la configuración del servidor.. Los hosts ejecutan sus propias reglas de firewall frente a WordPress. Desde afuera, no puedes verificar qué solicitudes bloquea un host antes de que PHP se cargue. Esa sección nombra el síntoma y le dice qué preguntarle a su anfitrión., que es hasta donde llega la evidencia.
Comience con lo que dice la pantalla
Ocho cosas comúnmente interrumpen los inicios de sesión de WordPress. La pantalla suele decirte cuál, si lo lees antes de buscar una solución.
- Un error al mencionar las cookies, y todavía estás en el formulario de inicio de sesión: la redacción divide esto en dos problemas diferentes. Errores de cookies.
- Ningún error en absoluto, la página simplemente se recarga o te hace rebotar entre wp-login.php y wp-admin: el bucle de inicio de sesión.
- Una página en blanco, o “Ha habido un error crítico en este sitio web.”: error fatal.
- Un mensaje de bloqueo o 2FA no puedes pasar: bloqueo de complemento.
- UNA 404 en /wp-admin o en /wp-login.php: la página de inicio de sesión se movió.
- Sin correo electrónico de reinicio, o “el nombre de usuario no está registrado”: reinícialo tú mismo.
- UNA 403, 503 o tiempo de espera incluso antes de que se cargue el formulario: el servidor, no WordPress.
- Falta tu cuenta de administrador, o hay un usuario que no creaste: no es un error.
Los dos errores de cookies que significan cosas opuestas
Aquí está la parte que decide tu próxima hora.. Después de enviar el formulario, Core comprueba si la cookie iniciada sesión regresó. Si no fuera así, WordPress elige uno de dos mensajes basándose en una única prueba: encabezados_enviados().
PHP ya había enviado resultados cuando WordPress intentó configurar la cookie? Entonces obtienes “Las cookies están bloqueadas debido a una salida inesperada“. Esta es una falla del lado del servidor., y tu navegador es inocente. Algo en su propio código imprimió caracteres antes de que terminaran los encabezados HTTP. En la práctica es una de tres cosas.. Una línea en blanco después del cierre. ?> en las funciones de un tema.php. Un espacio perdido en la parte superior de un archivo de complemento. O una marca de orden de bytes UTF-8, guardado por un editor que nunca preguntó.
Borrar cookies no hace nada aquí. Necesitas encontrar el archivo que habla demasiado pronto. Rebautizar /contenido wp/complementos a complementos desactivados a través de FTP y recargar la página de inicio de sesión. Si el error desaparece, cambie el nombre de la carpeta y desactive los complementos uno a la vez hasta que vuelva.
Si no se hubieran enviado los encabezados y la cookie de prueba simplemente nunca regresara, usted obtiene “Las cookies están bloqueadas o no soportado por su navegador“. Ese realmente es tu navegador., o algo que se interponga entre usted y el sitio. Pruebe primero con una ventana privada. Una ventana privada comienza sin cookies y dura diez segundos.. si funciona, borre las cookies para ese dominio en su perfil normal y listo. Si no es así, mira las extensiones del navegador, una VPN, o filtrado de red en su oficina.
La distinción importa más de lo que parece. El error del navegador se soluciona en menos de un minuto sin ningún acceso a los archivos. El error del lado del servidor necesita FTP o SSH y una búsqueda entre archivos de complementos, y borrar el caché nunca lo moverá. Leer ocho palabras te evita hacer el segundo trabajo cuando necesitabas el primero.
Utilice esta sección cuando la palabra “galletas” aparece en cualquier lugar de la pantalla. Si no hay ningún texto de error, quieres el bucle de inicio de sesión en lugar.
El bucle de inicio de sesión: El nombre de su cookie es un hash de la URL de su sitio
Escribes la contraseña correcta, la pagina se recarga, y estás de vuelta en el formulario de inicio de sesión sin nada que leer. Sin errores, sin bloqueo, ni idea. El mecanismo detrás de esto es una línea en el núcleo., y una vez que lo has visto, la solución es obvia..
WordPress no le da un nombre fijo a su cookie de inicio de sesión. Construye el nombre a partir de una constante llamada COOKIEHASH., y COOKIEHASH es md5 de la opción de URL de su sitio. La cookie de autenticación se convierte wordpress_ más ese hachís. La cookie de inicio de sesión se convierte en wordpress_logged_in_ más el mismo hash. Entonces, en el momento en que tu URL del sitio cambie, WordPress comienza a buscar una cookie con un nombre diferente al que ya está en su navegador. no encuentra nada, decide que no has iniciado sesión, y te devuelve al formulario. Para siempre.
Cuatro cambios desencadenan esto, y los cuatro lucen inofensivos en ese momento:
- Cambiar de http a https
- Agregar o quitar www
- Mover el sitio a un nuevo dominio
- Agregar una barra diagonal a uno de los dos campos de URL
Tiendas de WordPress URL del sitio y hogar en la tabla wp_options. Necesitan coincidir exactamente, personaje por personaje. No puedes arreglar eso en el tablero, porque no puedes entrar al tablero. Force the values in wp-config.php instead, just above the “dejar de editar” comment:
- definir( ‘WP_HOME’, "Https://ejemplo.com’ );
- definir( 'URL DEL SITIO WP', "Https://ejemplo.com’ );
Pick the exact scheme and host you actually serve. These constants override the database rows without changing them, so they’re safe to try and trivial to undo. They also reach further than most guides admit. Core filters them into the siteurl option before it builds COOKIEHASH, so the constant fixes the cookie name too, not just the redirects. A trailing slash on the constant is harmless, because core strips it. A trailing slash in the database row is not.
Expect one side effect. Changing that value changes the cookie name for everybody, so every logged-in user gets signed out. That’s the fix working, not a second problem. Nuestro guide to editing wp-config.php safely covers where the file sits and what else belongs in it. Once you’re back in, set Settings > General to match, luego borre las dos lineas.
Vale la pena comprobar dos causas más del bucle si las URL ya coinciden. Un .htaccess corrupto puede reescribir las solicitudes de wp-admin en un círculo. cambiarle el nombre a .htaccess-viejo y vuelve a intentarlo; si el inicio de sesión funciona, WordPress escribe uno limpio cuando vuelves a guardar tus enlaces permanentes. Los sitios detrás de un proxy inverso o CDN tienen una segunda trampa. FORCE_SSL_ADMIN lo rebota entre http y https cuando el proxy no pasa el encabezado del protocolo.
Un síntoma se parece al bucle pero no lo es: iniciar sesión bien, luego ser expulsado nuevamente una hora después. WordPress establece la cookie de autenticación en 2 dias, o 14 días en los que haces tictac “Acuérdate de mí”. Sesiones más cortas que ese punto en un complemento de seguridad o un caché de objetos, no en una URL que no coincide. Vale la pena saber en cuál estás, porque la diferencia de precios es real. This fix is two lines in wp-config.php. The unexpected-output error costs you an FTP session and a plugin-by-plugin hunt.
This is your section if the loop began after a domain, SSL or URL change. Been on the same URL for a year, and the loop started after a plugin update? Un complemento is the likelier culprit.
Blank Page or “There Has Been a Critical Error”
Comience con las buenas noticias, because a lot of people don’t know this exists. Desde WordPress 5.2, a fatal error doesn’t just white-screen you. Core catches it, emails the site’s admin address, and that email carries a secret link into recovery mode. Click it and WordPress pauses the plugin or theme that crashed, for your browser only, and lets you into the dashboard to remove it. Visitors keep seeing the error page while you work. It’s the fastest fix on this list, and it needs no FTP at all.
So check that inbox before anything else, spam folder included. Two things break this for a lot of sites. The admin address is a mailbox nobody reads. Or the site can’t send mail in the first place. You can point future alerts somewhere better with definir( ‘RECOVERY_MODE_EMAIL’, ‘[email protected]’ ); in wp-config.php, though that only helps for the next crash. If no email ever arrives from your site, the real problem is deliverability. Nuestro desglose de why WordPress stops sending email covers the nine causes behind it.
Sin correo electrónico, no recovery link? Then find out what actually crashed. Añadir definir( "WP_DEBUG", cierto ); y definir( ‘WP_DEBUG_LOG’, cierto ); to wp-config.php, reload the login page, and read /wp-content/debug.log. The last few lines will name a file, and that file’s folder is your culprit. Cambie el nombre de la carpeta de ese complemento a través de FTP y WordPress lo desactivará en la próxima carga.
Si el registro apunta a la memoria en lugar de a un complemento, Los números son más bajos de lo que la gente supone.. WordPress establece WP_MEMORY_LIMIT en 40M por defecto, o 64M en multisitio, y eleva el lado administrativo a 256M. Una pila de complementos pesada puede agotar 40 millones solo con la solicitud de inicio de sesión. agregando definir( ‘WP_MEMORY_LIMIT’, ‘256M’ ); es una prueba legítima. Trate el resultado como un diagnóstico en lugar de una cura., porque algo está usando mucho más de lo que debería.
Un consejo popular que debes ignorar. Los guías todavía recomiendan el Complemento de verificación de estado para aislar un conflicto sin interrumpir su sitio activo, y sobre el papel es la herramienta adecuada. Su último lanzamiento fue la versión 1.7.1 en 25 julio 2024. Declara compatibilidad solo hasta WordPress 6.6.7, y todavía lleva 200,000 instalaciones activas. Hay tres versiones principales de WordPress detrás, en un complemento cuyo trabajo completo es manipular qué complementos se cargan. Cambiar el nombre de una carpeta a través de FTP es más sencillo y seguro.
Trabaje aquí cuando vea una página de error de WordPress o nada en absoluto. Un formulario de inicio de sesión que se muestre correctamente descarta esto, porque PHP superó la solicitud.
Su complemento de seguridad lo bloqueó
Las herramientas que protegen wp-login.php también son las que tienen más probabilidades de bloquear a la persona que las instaló.. Conozca la escala antes de asumir un error central. Wordfence se sienta en 5 millones de sitios. Limitar los intentos de inicio de sesión Seguridad y ejecución del iniciador de sesión 1 millones cada uno, y seguridad de Kadence en 700,000. En una instalación típica, uno de estos está entre usted y su tablero.
Lo que plantea un problema de nombres que ha confundido a la gente durante todo el año.. Buscando Solid Security en su lista de complementos y no puedo encontrarlo? Solid Security se convirtió en Kadence Security en versión 10.0.0, etiquetado en 12 Mayo 2026, after Liquid Web retired the StellarWP brand. The plugin folder is still called better-wp-security, the name it carried as iThemes Security before that. Three brands, one folder.
The same version series carries a bug worth naming, because it causes exactly the failure this article is about. Kadence Security 10.0.1, etiquetado en 12 Mayo 2026, fixed a race condition in the plugin’s file writer that could empty wp-config.php or .htaccess. An empty wp-config.php doesn’t just lock you out of the login page. It takes down the whole site, database credentials and all. And it looks nothing like a plugin problem while you’re staring at it.
Recovery is the same for all of them, and it doesn’t require guessing a lockout table name. Connect over FTP or SSH, abierto /wp-content/complementos/, and rename the offending folder, entonces wordfence se convierte wordfence-off. WordPress ya no puede encontrar el archivo del complemento, lo desactiva silenciosamente, y el bloqueo va con él. Iniciar sesión, cambiar el nombre de la carpeta nuevamente, luego reconfigure antes de reactivar.
Los bloqueos de dos factores siguen el mismo camino con un paso por delante. Busque los códigos de recuperación que le dieron en la configuración. Primero revisa tu administrador de contraseñas, porque eso es una solución de treinta segundos contra una de cinco minutos.. Sin códigos? Cambie el nombre de la carpeta del complemento 2FA. ¿Su 2FA está incluido dentro de un paquete de seguridad en lugar de un complemento independiente?? Cambiar el nombre de la carpeta de la suite elimina el bloqueo y el segundo factor a la vez.
Comienza aquí cuando veas una cuenta regresiva, un mensaje de bloqueo o un mensaje 2FA. Una contraseña que se acepta antes de que la página se recargue limpia es el bucle, no es un bloqueo.
La página de inicio de sesión que se movió
UNA 404 en /wp-admin es un animal diferente de un inicio de sesión que falla. Nothing crashed. La puerta fue movida y nadie escribió dónde.
WPS Ocultar inicio de sesión se ejecuta 2 millones de sitios y hace un trabajo. Cambia tu URL de inicio de sesión, entonces los bots que presionan /wp-login.php no encuentran nada. Eso funciona bien hasta el día en que necesitas la URL y no la recuerdas.. (Ese día siempre parece caer en domingo.) Recuperarlo requiere una búsqueda, porque el complemento almacena el slug en texto plano. Abra phpMyAdmin, Ve a la opciones_wp mesa, y busque nombre_opción para whl_página. El valor en esa fila es su slug de inicio de sesión.. Su URL de inicio de sesión es la URL de su sitio, una barra, y ese valor.
Prefiero no tocar la base de datos.? Cambiar el nombre /wp-content/plugins/wps-hide-login/ a través de FTP restaura /wp-login.php inmediatamente, igual que cualquier otro complemento. La búsqueda en la base de datos es la mejor opción cuando desea recuperar la URL en lugar de eliminar el complemento.. Compare eso con los bloqueos de seguridad anteriores, donde cambiar el nombre de la carpeta es la solución completa. Aquí está la más contundente de dos opciones..
También verifique que nadie haya cambiado el nombre de wp-login.php., o agregó una regla .htaccess que restringe wp-admin a una dirección IP fija. Las listas de IP permitidas en wp-admin son comunes en los sitios creados por agencias. Se rompen el día que la conexión residencial del cliente obtiene una nueva dirección.
Vaya aquí por un 404 o la página de error de su host en lugar de una pantalla de WordPress. Si el formulario se carga, el archivo está exactamente donde WordPress lo espera, así que busca en otra parte.
Restablecer la contraseña cuando el correo electrónico nunca llega
El enlace de reinicio tiene una vida útil que la mayoría de la gente no espera. WordPress caduca una clave de restablecimiento de contraseña después 24 horas por defecto. Entonces, un enlace que se encuentra en su buzón de correo de la semana pasada está inactivo.. los “su enlace de restablecimiento de contraseña ha caducado” El mensaje que sigue envía a las personas a buscar una falla que no existe.. Solicite uno nuevo primero.
Antes de tocar la base de datos para cualquiera de lo siguiente, hacer una copia de seguridad. No es una copia de seguridad del complemento que usted supone que existe, pero puedes restaurar una copia real de la tabla wp_users de una sola vez. Nuestro guía de copia de seguridad de WordPress cubre hacer eso correctamente, y una exportación de base de datos tarda unos dos minutos en phpMyAdmin.
Con acceso SSH, WP-CLI es la ruta más rápida y la que se prefiere. Pasa por el propio hash de WordPress en lugar de alrededor de él.. Correr administrador de actualización de usuario de wp –contraseña_usuario=”tu-nueva-contraseña” desde la raíz del sitio, sustituyendo su nombre de usuario. Funciona por muy roto que esté el salpicadero., y no puede escribir un hash con formato incorrecto.
Sin SSH, la ruta phpMyAdmin todavía funciona, y hay un 2026 arrugar otras guías se equivocan en ambas direcciones. En 15 abril 2025, WordPress 6.8 cambió el hash de contraseña de phpass a bcrypt. Las contraseñas escritas después de esa fecha llevan un $wp$2y$ prefijo en lugar del antiguo $P$. Algunas guías ahora afirman que el truco clásico de phpMyAdmin está muerto por esta razón.. no lo es. La verificación de contraseña de Core todavía tiene una rama para cualquier hash de 32 caracteres o menos, que lo compara con un MD5 simple. Entonces la vieja rutina todavía funciona en WordPress 7.1. Editar el contraseña_usuario fila en wp_users, elija MD5 del menú desplegable de funciones, y escribe tu nueva contraseña.
Lo que ha cambiado es lo que sucederá después.. En su primer inicio de sesión exitoso, Core nota que el hash está desactualizado y lo reescribe silenciosamente como bcrypt. Su fila MD5 existe exactamente para un inicio de sesión, luego se actualiza. Ese es el detalle a llevar. El hash débil es una puerta, no es un estado en el que estás abandonando tu sitio. Simplemente no te detengas en la puerta: establecer una contraseña real de los usuarios > Perfil una vez que estés dentro.
Tu sección cuando el correo electrónico de reinicio nunca llega, o la cuenta en sí parece saludable. A los errores de cookies y a los bloqueos no les importa cuál sea su contraseña, entonces un reinicio no soluciona ninguno de los dos.
Cuando el bloque es tu servidor, No WordPress
Algunas fallas de inicio de sesión nunca llegan a PHP. Si el formulario no se carga en absoluto, WordPress no está involucrado. Lo mismo ocurre si al enviarlo se devuelve un valor desnudo. 403 desde su host en lugar de una pantalla de WordPress. Ningún cambio de nombre de complemento ayudará a ninguno de los dos.
La causa habitual es una regla de firewall delante de la aplicación.. La mayoría de los hosts compartidos ejecutan ModSecurity o un equivalente, y una POST en wp-login.php que contiene un carácter inusual puede activar una regla genérica. Verás una llanura 403, a veces con una identificación de referencia. Esa identificación es toda la conversación con soporte: give it to them and ask which rule fired.
Caching is the second suspect. Server-level page caches are meant to exclude wp-login.php automatically. When that exclusion breaks, the login page gets served from cache with a stale nonce. It submits, and it fails silently.
One error belongs to neither list. “Error al establecer una conexión de base de datos” isn’t a login fault at all, because it shows on every page of the site. Check the credentials in wp-config.php, then ask your host whether the database server is up.
Then there’s the certificate, quietly becoming the more common one. Let’s Encrypt stopped sending expiry emails en 4 junio 2025, so a renewal that fails now fails in silence. Chrome is closing the gap from the other side. Cromo 147 encendido “Utilice siempre conexiones seguras” para usuarios de Navegación segura mejorada en abril 2026. Cromo 154 makes it the default for everyone in October 2026. Un sitio con un certificado inactivo deja de ser una advertencia que puede pasar y se convierte en un muro. ¿Su página de inicio de sesión muestra una pantalla de seguridad del navegador en lugar de una de WordPress?? Nuestro recorrido por la “tu conexión no es privada” error separa un certificado incorrecto de un reloj de dispositivo incorrecto.
Una prueba te dice de qué lado trabajar. Cargue la página de inicio de sesión en una ventana privada de datos móviles, fuera de su red doméstica por completo. Si carga ahí, el bloque es local para ti: una prohibición de propiedad intelectual, su ISP, o tu propio software de seguridad. Si falla ahí también, es el servidor, y eso es un ticket de soporte en lugar de una edición de archivo.
Ven aquí cuando nunca veas una pantalla de WordPress. Un error redactado en WordPress significa que la solicitud llegó a PHP, así que trabaje las secciones anteriores en su lugar.
Cuando no es un error
A veces no hay nada roto y el inicio de sesión funciona exactamente como se diseñó.. It’s just no longer designed for you.
Tres señales apuntan en esta dirección en lugar de cualquier solución anterior:
- Tu cuenta de administrador ya no existe
- Hay un administrador en la tabla de usuarios que no creaste
- Tu contraseña dejó de funcionar en todos los dispositivos al mismo tiempo
Un sitio comprometido se comporta así porque el atacante cambió las credenciales. La página de inicio de sesión seguirá rechazándote cortésmente todo el día..
La propia pantalla de inicio de sesión ha sido un objetivo este año.. WordPress 7.0.3 CVE-2026-64638 parcheado en 6 agosto 2026, una falla de secuencias de comandos entre sitios previa a la autenticación en wp-login.php 8.9, con correcciones respaldadas a través del 4.7 rama. Permitió a un atacante crear una URL de inicio de sesión que ejecuta JavaScript en el navegador de un administrador.. Abrir el enlace fue la única interacción necesaria., y los investigadores demostraron encadenarlo a la ejecución de PHP.. Ejecutando una compilación anterior, with access that vanished for no reason? Check your patch level first, not last.
You can read the version without a dashboard. Abierto wp-incluye/version.php over FTP and look at the $wp_version line on the same trip you’re already making. WordPress 7.1 is current as of September 2026. Note that the August fix was backported as far as 4.7.34, so an old major branch isn’t automatically unpatched. What matters is whether the site took its last minor update.
Regaining access is the easy half here, and it’s the half people stop at. Resetting the password gets you in; the attacker’s backdoor puts them back tomorrow. Una vez que estés dentro, work through four steps in order:
- Update core and every plugin and theme
- Remove any administrator account you don’t recognize
- Change the salts in wp-config.php, which force-logs-out every session
- Luego comience la limpieza de malware real
Si el sitio ha sido visiblemente desfigurado o contiene spam, restaurar una copia de seguridad que se sabe que está limpia es mejor que limpiarla a mano.
Lea esto cuando el acceso desaparezca sin actualización., sin cambios de configuración y sin errores. Cualquier cosa que puedas atribuir a tus propias acciones es uno de los siete problemas más baratos mencionados anteriormente..
Qué solución probar primero
El orden correcto depende del acceso que tenga y de lo que estaba haciendo cuando se rompió. Cuatro situaciones cubren la mayoría de ellas..
Actualizar, pantalla blanca, sin SSH. Hiciste clic en Actualizar complementos, el sitio se puso blanco, y cPanel es todo lo que tienes. Primero verifique la bandeja de entrada del administrador para ver el correo electrónico del modo de recuperación, porque un clic es mejor que una búsqueda de archivos. Nada ahí? En el Administrador de archivos, rebautizar /contenido wp/complementos a complementos desactivados, acceso, cambiarle el nombre, luego reactiva un complemento a la vez hasta que se rompa nuevamente. No instale Health Check para hacer esto de manera más elegante. Its last update was July 2024, and it hasn’t been tested past WordPress 6.6.7.
Right password, silent bounce. No error message, straight back to the login form, and the site moved to HTTPS recently. Go directly to el bucle de inicio de sesión and set WP_HOME and WP_SITEURL in wp-config.php. Skip the cookie-clearing advice entirely. Your browser holds a cookie whose name no longer matches the md5 of your site URL. Clearing it just removes a cookie WordPress had already stopped looking for.
2FA lockout, SSH available. You wiped your phone and the authenticator went with it. Two commands and you’re done: wp plugin deactivate with the 2FA plugin’s slug, entonces wp user update for a fresh password if you need one. This is where WP-CLI earns its place. Through phpMyAdmin, the same job means finding the right user_meta rows. Through FTP, significa cambiar el nombre de las carpetas y esperar haber elegido la correcta.
La página no se carga en absoluto.. UNA 403 de tu anfitrión, o un tiempo de espera, y no hay pantalla de WordPress en ninguna parte. Nada en wp-content ayudará. Pruebe primero con datos móviles, para descartar un bloqueo de IP en su propia conexión. Luego envíe a su anfitrión la marca de tiempo y cualquier ID de referencia del 403. Editar archivos mientras una regla del servidor bloquea la solicitud es una pérdida de tiempo.
Un hábito impide que la mayoría de las visitas se repitan: conozca su ruta antes de que la necesite. Si tienes SSH, confirme que WP-CLI realmente se ejecuta en el sitio hoy. Si no lo haces, Confirma que puedes acceder al administrador de archivos y a phpMyAdmin., y que el correo electrónico del administrador es un buzón que lees. Descubrir que el correo de recuperación va a la dirección de un antiguo desarrollador, mientras el sitio está caído, es el peor momento posible.
Preguntas frecuentes
¿Por qué mi página de inicio de sesión de WordPress sigue actualizándose sin errores??
A silent refresh with no error text almost always means a cookie mismatch, not a wrong password. WordPress names its login cookie using an md5 of the siteurl option. Change the site URL (http to https, adding www, a new domain) and it looks for a cookie name your browser doesn’t have. Set WP_HOME and WP_SITEURL in wp-config.php to the exact URL you serve, with no trailing slash. A corrupted .htaccess produces the same symptom, so rename it to .htaccess-old if the constants don’t fix it.
¿Cómo restablezco mi contraseña de administrador de WordPress en phpMyAdmin??
Abra phpMyAdmin, select your site’s database, and edit your username’s row in the wp_users mesa. Replace the value in contraseña_usuario, choose MD5 from the function dropdown beside the field, y guardar. Export the table first so you can undo it. Con acceso SSH, correr administrador de actualización de usuario de wp –contraseña_usuario=”new-password” en lugar. WP-CLI writes a proper hash and can’t produce a malformed one.
¿El truco de la contraseña MD5 todavía funciona ahora que WordPress usa bcrypt??
si, on WordPress 7.1 as of September 2026. WordPress 6.8 cambió los nuevos hashes de contraseña a bcrypt activado 15 abril 2025. El núcleo de verificación de contraseña todavía trata cualquier hash de 32 caracteres o menos como un MD5 simple. Su valor MD5 le permite entrar una vez, y el núcleo luego lo reescribe como un hash de bcrypt en ese primer inicio de sesión exitoso. Establece una contraseña adecuada desde tu perfil después de todos modos.
¿Cómo desactivo un complemento cuando no puedo iniciar sesión en WordPress??
Conéctese a través de FTP, SFTP o el administrador de archivos de su host, luego cambie el nombre de la carpeta del complemento dentro /wp-content/complementos/. Doblar wordfence en wordfence-off, por ejemplo. WordPress no puede encontrar el archivo del complemento, lo desactiva, y te deja entrar. Para desactivar todo a la vez, cambiar el nombre del todo complementos carpeta en su lugar. Con SSH, wp plugin deactivate –todas hace el mismo trabajo sin tocar el nombre de un archivo.
¿Por qué WordPress me cierra la sesión después de un par de días??
Ese es el valor predeterminado, no es una culpa. WordPress configura la cookie de autenticación para que caduque después 2 días en un inicio de sesión normal, y 14 días en los que haces tictac “Acuérdate de mí”. Cerré la sesión mucho antes? Comprueba tres cosas: un complemento de seguridad que acorta la sesión, una discrepancia entre www y no www, o un caché de objetos que arroja tokens de sesión.
¿Qué hago si el correo electrónico para restablecer la contraseña de WordPress nunca llega??
Supongamos que el sitio no puede enviar ningún correo, en lugar de eso, el reinicio está roto. Los dos fallos parecen idénticos desde la pantalla de inicio de sesión.. Restablezca la contraseña directamente con WP-CLI o phpMyAdmin para volver a ingresar, luego corrija la capacidad de entrega enrutando el correo a través de un servicio SMTP autenticado. Los enlaces de reinicio también caducan después 24 horas por defecto, por lo que un correo electrónico antiguo en su bandeja de entrada fallará incluso si llegó.
¿El complemento Health Check sigue siendo seguro para solucionar un problema de inicio de sesión??
No es la herramienta a la que recurrir 2026. Control de salud & Solución de problemas de la última versión enviada 1.7.1 en 25 julio 2024 y declara compatibilidad solo hasta WordPress 6.6.7, tres lanzamientos importantes detrás del actual. todavía tiene 200,000 instalaciones activas y todavía se recomienda ampliamente, por eso sigue apareciendo. Para aislar un conflicto de complemento mientras estás bloqueado, renaming folders over FTP or running WP-CLI is simpler and current.
Volviendo a entrar: La versión corta
Read the error text before you touch anything, because the exact wording narrows eight possible failures to one. Cookie errors split into a browser fix and a server fix that share nothing but the word “galletas”. A silent loop is a site URL problem, solved in wp-config.php in two lines. A blank page means checking the admin inbox for a recovery mode link before you open an FTP client. A lockout means renaming a plugin folder. Everything else is either your server or an intrusion. A server block is a support ticket. An intrusion makes regaining access the start of the job, not the end.
Do one thing while the site is still working. Verify today that you can reach phpMyAdmin or WP-CLI, y que el correo electrónico del administrador llegue a algún lugar donde realmente lo leas. Cada solución anterior supone que una de esas dos puertas está abierta.
Si su falla se remonta a algo más amplio que la pantalla de inicio de sesión, Tenemos guías para los problemas vecinos.. Una actualización detenida deja atrás la “brevemente no disponible para mantenimiento programado” mensaje, que parece alarmante y desaparece en segundos. Y si el mismo sitio sigue fallando después de actualizaciones de rutina, el anfitrión es a menudo el factor común. mudarse a Alojamiento de WordPress administrado con preparación y reversiones automáticas. cambia las matemáticas. Una actualización fallida se convierte en una restauración de dos minutos en lugar de una tarde en un cliente FTP.
