Логотип seo-prodvizhenie-biznesa.ru
+7 (921) 333-77-45

Вход в админку WordPress: если не пускает, забыли пароль или сменился адрес

Вход в админку WordPress: если не пускает, забыли пароль или сменился адрес
Анатолий Кузнецов
Анатолий Кузнецов
SEO-оптимизатор с 20-летним стажем. Автор блога seo-prodvizhenie-biznesa.ru о продвижении и доработке сайтов.

Вход в админку WordPress ломается ровно в тот день, когда нужно срочно поправить цену или снять товар с продажи. Адрес, который вы вводили сто раз, вдруг отдаёт пустую страницу; пароль, записанный в блокноте, не подходит; письмо для восстановления не приходит, потому что почта привязана к ящику подрядчика, которого нет уже два года. При этом в большинстве случаев доступ возвращается за десять-пятнадцать минут — если не паниковать и идти по порядку.

Дальше — что делать в каждой из ситуаций: забыли пароль, не приходит письмо, страница входа не открывается, после входа выбрасывает обратно или перекидывает на чужой сайт. И отдельно — как настроить доступы так, чтобы эта статья вам больше не понадобилась. Если сайт лежит и времени разбираться нет, есть поддержка и продвижение сайта, но сначала попробуйте сами — обычно этого хватает.

Стандартный адрес входа и почему он бывает другим

По умолчанию панель управления WordPress открывается по адресу вашего сайта с добавлением /wp-login.php, а после входа вы попадаете в раздел /wp-admin/. Если ввести адрес с /wp-admin/, не будучи авторизованным, вас перебросит на ту же форму входа. Это стандартное поведение любой установки WordPress, ничего дополнительного настраивать не нужно.

Адрес может оказаться другим в трёх случаях. Первый: установлен плагин безопасности, который переименовал страницу входа, — тогда стандартный адрес отдаёт 404 или главную страницу. Второй: сайт стоит в подпапке, и тогда адрес входа тоже с подпапкой. Третий: на уровне сервера настроена дополнительная защита паролем, и браузер сначала просит логин и пароль в отдельном окошке — это не WordPress, это веб-сервер.

Если стандартный адрес не работает, а вы не помните, чтобы что-то меняли, — загляните в файловый менеджер хостинга, в папку плагинов: по именам папок сразу видно, стоит ли плагин безопасности. Его можно временно отключить переименованием папки, и стандартный вход вернётся.

Забыли пароль: три способа по порядку

Способ первый — ссылка «Забыли пароль?» на форме входа. Вводите имя пользователя или адрес почты, на неё приходит письмо со ссылкой для установки нового пароля. Работает, если почта жива и письмо доходит.

Способ второй — сменить пароль из админки, если вы туда попали с другого устройства или другого аккаунта. В разделе пользователей открываете нужного, прокручиваете до блока смены пароля, нажимаете кнопку генерации, при желании вписываете свой вариант и сохраняете. Новый пароль начинает действовать сразу — так этот порядок и описан в документации WordPress.

Способ третий — когда почта недоступна. Это самая частая беда: ящик, указанный у администратора, принадлежал сотруднику или подрядчику, и писем вы не получите никогда. Здесь пароль меняется напрямую в базе данных через инструмент управления базой в панели хостинга. Порядок описан в той же документации: открываете базу сайта, находите таблицу пользователей, в строке нужного логина правите поле пароля, вписываете новый пароль обычным текстом и обязательно выбираете в выпадающем списке функцию хеширования MD5, затем сохраняете. WordPress такой пароль примет, а при первом же входе его стоит сменить на обычный, через профиль.

Перед любой правкой базы сделайте её резервную копию. Документация WordPress в этом разделе даёт прямое предупреждение: пользуйтесь инструментом управления базой на свой страх и риск, и если не уверены в своих силах — обратитесь за помощью. Одно неверно сохранённое поле в таблице пользователей — и вы теряете доступ окончательно.

Есть и четвёртый путь, о котором часто забывают: многие панели хостинга умеют сами создавать администратора для установленного WordPress или менять пароль существующему. Это безопаснее ручной правки базы — посмотрите раздел управления сайтами в своей панели, прежде чем лезть в таблицы.

Ситуация Что делать Чего делать не надо
Пароль не подходит, почта работает Ссылка «Забыли пароль?» на форме входа Перебирать варианты: сработает блокировка по попыткам
Письмо не приходит Проверить спам, затем менять пароль через панель хостинга Регистрировать второй сайт «с нуля»
Адрес входа отдаёт 404 Отключить плагин безопасности переименованием папки Переустанавливать WordPress поверх
Входит и сразу выбрасывает обратно Очистить cookie, проверить адрес сайта в настройках Чистить базу «от мусора» наугад
После входа белый экран Отключить плагины через файловый менеджер Править файлы темы через редактор вслепую
Перекидывает на посторонний сайт Считать сайт заражённым и начинать с копии и смены всех паролей Просто удалить редирект и забыть
Блокировка после попыток Подождать срок блокировки или снять её в панели хостинга Менять свой IP и продолжать перебор

Блокировка после неудачных попыток

Если стоит плагин безопасности или защита на стороне хостинга, несколько неверных попыток подряд приводят к временной блокировке вашего адреса — обычно на 15–60 минут. Форма входа при этом либо не открывается, либо сразу говорит, что доступ закрыт.

Что делать: дождаться окончания блокировки, а не пробовать зайти с телефона через мобильный интернет — так вы заблокируете и второй адрес. Если ждать нельзя, блокировку почти всегда можно снять: в панели хостинга (если защита серверная) или через файловый менеджер, отключив плагин безопасности переименованием его папки.

И важное наблюдение: если блокировки прилетают регулярно, а вы ничего не вводили — значит, ваш сайт перебирают. Это нормальный фон для любого сайта на WordPress, но повод проверить, не утекают ли у вас имена пользователей наружу: по умолчанию их можно получить через служебный интерфейс сайта. Как это устроено и что закрывать, разобрано в материале про то, как открытый wp-json отдаёт логины всем желающим.

Перекидывает на чужой сайт или белый экран в админке

Два симптома, при которых разговор о пароле заканчивается и начинается разговор о взломе.

Перенаправление. Вы открываете свой сайт или страницу входа, а браузер уводит вас на посторонний ресурс — часто только с мобильных устройств или только при переходе из поиска. Это классический признак внедрённого кода: он сидит либо в файлах темы, либо в настройках сайта в базе, либо в служебном файле сервера.

Белый экран именно в админке при работающем сайте. Может быть и безобидным конфликтом плагина, но в паре с посторонними администраторами в списке пользователей — уже симптом.

Что проверять в первую очередь: список пользователей (нет ли аккаунтов, которых вы не заводили), дату изменения файлов на сервере (свежие даты у файлов, которые вы не трогали), адрес сайта в настройках и содержимое служебного файла сервера в корне. Если находите хоть что-то — это полноценная уборка, а не быстрая правка: меняются все пароли, включая доступ к хостингу и базе, чистятся файлы, проверяется индекс. Порядок действий по последствиям в поиске — в материале про то, как убрать спам-страницы из индекса после взлома.

И отдельно: просто удалить редирект и вернуться к работе — худший вариант. Через несколько дней он появится снова, потому что точка входа осталась.

Двухфакторная защита и отдельный аккаунт для подрядчика

Практика, которая экономит больше всего нервов, — не героическое восстановление доступа, а нормально устроенные аккаунты.

Первое: у каждого человека свой аккаунт. Общий логин «admin» с паролем в переписке — это гарантированная потеря доступа при первом же увольнении или ссоре с подрядчиком. Справочник по усилению защиты WordPress прямо советует не использовать очевидные имена вроде admin: именно они перебираются в первую очередь, а сильный пароль нужен не для сохранности текстов — получивший доступ к аккаунту администратора способен скомпрометировать весь сервер.

Второе: роль выдаётся по задаче. Копирайтеру не нужны права администратора, ему нужна возможность писать и публиковать. Разработчику права администратора нужны, но на время работ, а после — аккаунт удаляется или понижается.

Третье: двухфакторная защита для администраторов. Она же — та самая мера, из-за которой украденный пароль перестаёт быть катастрофой. Какие аккаунты бизнеса закрывать в первую очередь, разобрано отдельно в материале про двухфакторную аутентификацию для бизнеса.

Роль Что может Кому выдавать
Администратор Всё, включая установку плагинов и правку файлов Владельцу и одному доверенному специалисту на время работ
Редактор Публиковать и править любые записи и страницы Ответственному за содержание сайта
Автор Публиковать и править только свои материалы Постоянному копирайтеру
Участник Писать черновики, но не публиковать Внештатному автору, работы которого вы смотрите
Подписчик Только свой профиль Зарегистрированным посетителям

Ещё одна настройка из этой же области: возможность регистрации посетителей. Если на сайте нет личного кабинета и не нужен приём заказов от зарегистрированных пользователей, свободная регистрация должна быть выключена, а роль по умолчанию — самая низкая. Обе настройки живут в общих настройках сайта.

Почему адрес входа не стоит прятать плагином

Идея выглядит логично: переименовать страницу входа, и перебор паролей прекратится. На практике у неё три неприятных следствия.

Первое: это не защита, а маскировка. Скрытый адрес находится за минуту по косвенным признакам, а перебор всё равно идёт по служебным точкам входа, которые плагин обычно не закрывает.

Второе: ломается вход. Плагин обновился, конфликтует с кэшем или со сбойным расширением — и вы остаётесь снаружи своего сайта, причём стандартный адрес тоже не работает. Разбирается это через файловый менеджер, то есть в ту же минуту, когда вам некогда.

Третье: адрес забывается. Через полгода вы не вспомните, какой адрес вводили, а подрядчик, который его менял, давно не отвечает.

Что действительно работает: сложные уникальные пароли, двухфакторная защита для администраторов, ограничение числа попыток входа, свежие версии ядра и плагинов, отсутствие лишних аккаунтов. Набор настроек, который закрывает эти задачи без тяжёлых плагинов-комбайнов, собран в материале про защиту WordPress без плагинов-комбайнов.

Частые вопросы

Вхожу, а меня сразу выбрасывает обратно на форму. Почему?

Чаще всего это cookie и несовпадение адреса. Проверьте, что вы заходите по тому же адресу, который указан в настройках сайта: если там прописан адрес без www, а вы входите с www (или наоборот, http вместо https), сессия не сохраняется. Помогает очистка cookie для домена и вход по правильному варианту адреса.

Можно ли создать нового администратора, если в старый не попасть?

Да, через панель хостинга — многие панели умеют это сами для установленного WordPress. Ручное добавление пользователя в базу тоже возможно, но там две связанные таблицы и легко ошибиться, поэтому перед этим обязательно копия базы.

Письмо восстановления приходит, но ссылка не работает

Обычно это срок действия ссылки или повторный запрос: если вы нажали «Забыли пароль?» дважды, рабочей остаётся только последняя ссылка. Ещё вариант — почтовый фильтр компании «прожимает» ссылки в письмах для проверки, и ссылка гасится до того, как вы её откроете. Тогда пароль меняется через панель хостинга.

Нужно ли менять имя пользователя admin, если сайт уже работает?

Имя пользователя в WordPress не меняется в интерфейсе, но задача решается иначе: создаёте нового администратора с другим именем, входите под ним, а старому понижаете роль или удаляете его, передав материалы новому. Это штатный порядок, а не хитрость.

Стоит ли ставить каптчу на форму входа?

Ограничение числа попыток обычно эффективнее и не мешает вам самим. Каптча на форме входа имеет смысл, когда перебор идёт массово и нагружает сервер, но её стоит ставить только на вход, а не на все формы сайта — иначе она утяжелит страницы и съест часть заявок.

Когда это не сработает и нужен специалист

Описанный порядок не поможет в трёх ситуациях. Если сайт заражён: там восстановление доступа — это только первый шаг, а дальше чистка файлов, смена всех паролей, проверка индекса и наблюдение. Если утерян доступ не к сайту, а к хостингу и домену: тогда вопрос решается через восстановление в личном кабинете регистратора и хостинга по документам владельца, и никакие правки базы тут ни при чём. И если сайт делал подрядчик на своём аккаунте хостинга — юридически и технически это его площадка, и разговор переходит в плоскость переговоров и переноса.

Звать специалиста разумно, когда доступ потерян к работающему магазину, когда вы подозреваете взлом или когда после восстановления доступа надо понять, что успело попасть в поиск. Последнее — отдельная задача: заражённый сайт за сутки набирает в индекс сотни чужих страниц, и убирать их потом дольше, чем чистить файлы. Если ситуация непонятная, напишите через форму обратной связи — разберём, что произошло.

А если доступ вернули и хочется, чтобы это больше не повторялось, — это уже про регулярное обслуживание: копии, обновления, ревизия аккаунтов. То же самое входит в доработку и сопровождение сайта.

Коротко

Стандартный вход — адрес сайта плюс /wp-login.php; /wp-admin/ перебрасывает на ту же форму. Если адрес не работает, первым делом ищите плагин безопасности, а не переустанавливайте сайт.

Пароль восстанавливается тремя способами по возрастанию сложности: ссылка на форме входа, смена в профиле пользователя, правка в базе с выбором функции хеширования. Перед правкой базы — обязательно копия; документация об этом предупреждает отдельно.

Самая частая причина «письмо не приходит» — адрес администратора, к которому ни у кого нет доступа. Проверьте его в настройках сегодня, пока всё работает: на него же придёт письмо при критической ошибке.

Перенаправление на чужой сайт и посторонние администраторы в списке пользователей — это не проблема входа, а взлом. Удалять редирект и работать дальше бесполезно, он вернётся.

Прятать страницу входа плагином — маскировка, а не защита, и вход от этого ломается чаще, чем спасается. Работают уникальные пароли, двухфакторная защита, ограничение попыток, свежие версии и отсутствие лишних аккаунтов.

И более общая мысль. Потеря доступа опасна не сама по себе, а простоем и тем, что за это время успевает попасть в поиск. Реклама переживает сутки простоя почти без последствий — деньги просто не списываются, кампанию включили обратно и всё. Поток из поиска устроен иначе: это накопленный актив сайта, который зависит от его технической исправности, и чинить последствия приходится месяцами. Поэтому доступы, копии и обновления — это не бюрократия, а защита того канала, который работает без оплаты за каждый клик. В SEO это самая недооценённая статья расходов: она не даёт роста, но сохраняет уже накопленное.

Если доступ восстановили, но непонятно, не пострадал ли сайт в поиске, приходите на консультацию по продвижению — проверим индекс, коды ответа и отчёты вебмастера и решим, что делать дальше.

Увеличьте позиции и продажи вашего сайта

Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:

Анатолий Кузнецов — SEO-оптимизатор

Остались вопросы по продвижению?

Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.

Связаться со мной →

Комментарии

Нелли

Почта администратора у нас на домене, который мы не продлили. То есть писем не будет никогда. В панели хостинга кнопки смены пароля не нашла. Лезть в базу страшно, я бухгалтер, а не программист.

Анатолий Кузнецов автор

Начните не с базы, а с двух вещей попроще. Первая: напишите в поддержку хостинга — почти везде помогут сменить пароль администратора или подскажут, где в их панели эта кнопка, она часто спрятана в разделе управления установленными сайтами. Вторая: если у вас есть ещё чей-то аккаунт на сайте с правами администратора — коллеги, бывшего подрядчика, — войдите под ним и смените адрес почты и пароль через профиль. Правка базы — это последний вариант, и перед ней обязательно выгрузите копию базы одной кнопкой в панели. Кстати, домен стоит вернуть: пока он свободен, чужой человек может завести на нём вашу почту и восстановить доступы не только к сайту.

Олеся

Не согласна про плагины, которые прячут адрес входа. У меня после установки такого плагина попытки перебора в журнале упали почти до нуля. Это же объективная цифра, а не ощущение.

Анатолий Кузнецов автор

Цифра объективная, и она действительно падает — спорить не буду. Но обратите внимание, что именно она показывает: количество попыток по старому адресу. Массовые сканеры дёшевы и тупы, они стучатся по стандартному пути и уходят. Целевой перебор ищет форму иначе и обычно находит. То есть шум вы убрали, а защиту не добавили — при слабом пароле сайт останется уязвимым. Мой аргумент против — не «бесполезно», а «ломает вход»: за годы я несколько раз разбирал сайты, где владелец не мог попасть в админку именно из-за такого плагина после обновления. Если он у вас работает и вы записали новый адрес в надёжном месте — оставляйте, но ограничение попыток и двухфакторную защиту он не заменяет.

Платон

Зашёл проверить список пользователей после вашей статьи. Нашёл двух администраторов с именами из набора букв, заведённых в мае. Сайт при этом работает нормально, ничего подозрительного снаружи не видно.

Анатолий Кузнецов автор

«Снаружи ничего не видно» — это обычное состояние заражённого сайта, спам-страницы часто показываются только поисковому роботу. Порядок действий на ближайший час. Сделайте копию файлов и базы прямо сейчас, как есть. Смените пароль своему аккаунту, затем пароли к хостингу, FTP и базе данных. Чужих администраторов удалите, но не раньше, чем зафиксируете их адреса почты — они пригодятся при разборе. Посмотрите даты изменения файлов: свежие даты у файлов, которые вы не трогали, покажут, куда залезли. И проверьте, сколько страниц вашего сайта в индексе, — если их внезапно стало на порядок больше, разбирать придётся ещё и это.

Римма

История про cookie — прямо мой случай. Вход был по адресу с www, а в настройках стоял без www. Год заходил через раз и считал, что «сайт глючит».

Софья

Вопрос про подрядчиков. Разработчик просит доступ администратора, а мне не хочется давать полный доступ незнакомому человеку. Есть компромисс?

Анатолий Кузнецов автор

Компромисс не в правах, а в порядке. Для технических работ права администратора действительно нужны — без них человек не поставит плагин и не поправит шаблон. Поэтому делайте так: заводите отдельный аккаунт лично под этого специалиста, с его почтой, а не отдаёте свой; перед началом работ делаете копию файлов и базы; после сдачи работ удаляете аккаунт или понижаете до редактора и меняете свой пароль. Плюс держите доступ к хостингу и домену только у себя — это важнее доступа к админке. Тогда и работать человеку удобно, и контроль остаётся у вас.

Тихон

Добавлю к таблице. У нас блокировка прилетала каждый день в одно и то же время, думали — атака. Оказалось, старый телефон сотрудника с сохранённым неверным паролем сам ломился в админку по расписанию.

Феликс

Про MD5 в базе. Я читал, что это устаревший способ хеширования и так делать небезопасно. Или для разового восстановления нормально?

Эрнест

Феликс, суть в том, что это разовая мера для входа. В документации так и описано: WordPress примет такой пароль, а при первом входе вы меняете его через профиль, и система пересохранит его уже своим современным способом. Держать пароль в таком виде постоянно никто не предлагает.

Юстина

Проверила настройки: свободная регистрация была включена, а роль по умолчанию стояла «Автор». Сайту четыре года, личного кабинета нет и никогда не было. Выключила. Но что теперь делать с теми, кто успел зарегистрироваться?

Анатолий Кузнецов автор

Спокойно разобрать список. Откройте раздел пользователей и отсортируйте по роли. Сначала смотрите администраторов и редакторов — их должно быть ровно столько, сколько вы можете назвать по именам, всё остальное удаляется сразу. Дальше авторов: проверьте, есть ли у кого-то опубликованные материалы, — если есть, откройте их и посмотрите, что это. Бывает, что за годы на сайте тихо появляется десяток чужих страниц, и их находит поиск, а не владелец. Остальных, у кого ничего не опубликовано, можно удалить массово. И проверьте заодно роль по умолчанию — она должна быть самой низкой, даже при выключенной регистрации.

Янина

Наш подрядчик сделал сайт на своём аккаунте хостинга, а теперь не отвечает. Доступ к админке есть, к хостингу нет. Это вообще решаемо?

Нонна

Янина, у нас была такая же ситуация. Решали так: пока доступ к админке есть, выгрузили всё содержимое штатным экспортом и скачали папку загрузок через плагин резервного копирования. Параллельно проверили, на кого оформлен домен, — он оказался на нас, и это спасло. Дальше просто развернули сайт на своём хостинге и переключили домен. Потеряли неделю, но ничего не лишились.

Оскар

Совет из статьи про проверку адреса администратора выполнил сразу. Там стоял ящик на почтовом сервисе, который закрылся. Поменял на рабочий, заодно включил двухфакторную защиту. Пятнадцать минут работы, а раньше руки не доходили.

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

 Нажимая «оставить комментарий» вы принимаетеправила конфиденциальности 

Прокрутить вверх