There is no item in your cart
對於網站管理員而言,忘記 WordPress 後台登入密碼是一個相當常見卻又令人困擩的狀況。無論是長時間未登入導致密碼遺失、接手他人管理的網站、或是因為反覆輸入錯誤而遭到系統鎖定,多數情況下都不需要過度緊張——只要依照本文整理的四種方法循序嘗試,通常在數分鐘內即可恢復後台存取權限。本文將由最輕量、最不侵入性的方式開始,逐步介紹到適合伺服器管理員使用的命令列作法,並附上常見的後續防護建議,協助您一次性建立更安全的維運習慣。
在進入操作步驟之前,請先準備好以下基本資訊,這些資料越齊備,後續的修復流程就越順暢:
- 網站的管理員帳號名稱(通常為 admin,亦可能是您自訂的名稱)。
- 後台管理員帳號對應的電子郵件地址。
- 主機控制台(cPanel、Plesk 或雲端主機後台)的登入資訊。
- 如為自行管理伺服器,則需備妥 SSH 帳號與金鑰。
- 資料庫相關資訊:資料庫名稱、帳號及密碼,可在
wp-config.php中查得。
四種方法的整體決策路徑
面對不同的網站環境,沒有任何單一方法是萬能的。我們建議您先依照下圖的決策流程,由左至右評估手上的資源與權限,再選擇最合適的修復方式。這樣做不僅能避免多餘的風險,也能將對網站運行的影響降到最低。
方法一:透過「忘記密碼」信件重置(推薦)
這是最直接、侵入性最低的做法,適用於大多數正常運作的網站。流程如下:
- 開啟瀏覽器前往您網站的登入頁面,網址通常為
https://您的網址/wp-login.php。 - 在登入表單下方點選「忘記密碼?」連結。
- 輸入您的管理員帳號或對應的電子郵件地址。
- 系統會將一封含有重置連結的信件寄送至該電子郵件。
- 於信件中點選重置連結,設定一組新的高強度密碼並儲存。
這個方法的優點是毋須接觸資料庫或檔案系統,整個過程皆由 WordPress 內建機制完成,對網站零風險。需要注意的幾個小細節包括:信件可能被歸類到垃圾郵件夾、如果您使用的是第三方 SMTP(如 Gmail、SendGrid)則需確認該服務的發信紀錄、且若是託管環境寄信功能被關閉,則需聯絡主機商協助開啟。當信件成功送達並完成密碼變更後,便能以新密碼登入後台。
方法二:透過資料庫(phpMyAdmin)修改密碼
若您無法收到重置信件,或是管理員郵箱已經失效,則可改為直接從資料庫層級修改密碼。多數共享主機與 VPS 都會預裝 phpMyAdmin,這是一個以圖形介面操作 MySQL/MariaDB 的工具。
- 登入主機控制台,開啟 phpMyAdmin。
- 於左側選擇您網站對應的資料庫(資料庫名稱可從
wp-config.php中的DB_NAME取得)。 - 進入
wp_users資料表,找到要重置的管理員帳號。 - 點選該筆資料的「編輯」,將
user_pass欄位的值改為您要設定的新明文密碼,並於旁邊的函式下拉選單中選擇「MD5」。 - 儲存變更後,重新以新密碼登入 WordPress 後台。
WordPress 內部會在您下次以該密碼成功登入後,自動將其升級為更高強度的加密方式(phpass、bcrypt 等),因此您不必擔心長期停留在 MD5 加密狀態。但若您希望立即使用更安全的雜湊格式,亦可在儲存後於資料庫中再次編輯該欄位,將其值更換為 WordPress 預設雜湊所產生的字串,或透過後台的「使用者 → 您的帳號」再次更新密碼。
方法三:透過 functions.php 臨時重置密碼
若您無法進入 phpMyAdmin,但能透過 FTP、SFTP 或主機的「檔案管理員」編輯主題檔案,亦可使用這個方法。此作法利用 wp_set_password() 函式在使用者造訪網站時強制將密碼改為指定值。
- 透過 FTP 或檔案管理員,進入目前啟用主題的目錄(通常為
/wp-content/themes/您的佈景主題/)。 - 下載
functions.php,使用純文字編輯器開啟。 - 於檔案最末端(
?>之前)加入下列程式碼,其中12345678為您要設定的暫時密碼,1為使用者 ID:wp_set_password('12345678', 1); - 將檔案上傳覆蓋,於瀏覽器中重新整理網站首頁一次。
- 使用新密碼登入後台。
- 務必立即刪除剛才加入的那行程式碼,並再次上傳覆蓋。否則每次造訪網站都會觸發重置,導致所有使用者無法維持穩定的登入狀態。
這個方法的優點在於不必接觸資料庫,僅需檔案編輯權限即可完成;缺點則是如果忘記移除該行程式碼,將造成嚴重的副作用。建議在操作前先將原始的 functions.php 備份一份,以便出問題時快速還原。
方法四:使用 WP-CLI 命令列工具
若您使用 VPS、雲端主機或自架伺服器,並能透過 SSH 進入 WordPress 安裝目錄,則 WP-CLI 是最乾淨、最有效率的做法。WP-CLI 是 WordPress 官方維護的命令列介面,可讓您在不進入瀏覽器的情況下完成絕大多數的管理任務。
- 透過 SSH 登入伺服器,並切換到 WordPress 的根目錄(通常與
wp-config.php同層)。 - 先以
wp user list指令確認要修改的使用者 ID 或帳號名稱。 - 執行下列指令即可變更指定帳號的密碼:
wp user update admin --user_pass=新的強密碼 - 完成後即可使用新密碼登入後台。
WP-CLI 不會寫入任何臨時檔案,亦不影響資料表結構,整個過程通常在數秒內即可完成。對於需要批次管理多個 WordPress 站台、或在部署流程中自動化帳號維護的團隊而言,這個方法特別值得推薦。
重置之後:建立長期防護的三層架構
找回登入權限只是第一步,更重要的是建立一套讓密碼遺失事件不再發生的日常維運機制。我們建議從密碼強度、身分驗證、以及環境監控三個層面同步著手:
- 密碼策略:使用長度 12 位以上、混合大小寫字母、數字與符號的密碼,並透過密碼管理器(如 1Password、Bitwarden)集中保管。同時避免在多個站台使用相同密碼,以免單一站台被破解時波及其他系統。
- 身分驗證:啟用兩步驟驗證(2FA),例如透過 Google Authenticator、Authy 或硬體金鑰(YubiKey 等)。同時安裝 Limit Login Attempts 這類登入次數限制外掛,主動阻擋自動化暴力破解嘗試。
- 環境監控:定期自動備份資料庫與檔案,並將備份檔存放於異地(例如 S3、Backblaze B2)。同時監測
wp-config.php與functions.php等關鍵檔案的完整性,搭配核心、外掛與佈景主題的自動更新機制,盡可能降低已知漏洞被利用的機會。
結語:建立可恢復的網站維運體系
忘記密碼本身並不可怕,真正會讓人陷入困境的是「郵箱失效、無法登入資料庫、又沒有任何備份」的連鎖失能情境。透過本文介紹的四種方法循序嘗試,多數狀況下您都能在短時間內恢復後台存取權限。建議您在順利解決問題後,趁著對網站設定還記憶猶新時,將所有重要的管理員資訊(郵箱、主機後台、SSH 金鑰、資料庫密碼)整理並記錄於安全的位置,並落實上述三層防護原則。如此一來,無論未來面對密碼遺失、外掛衝突或資安事件,您都能以最短的時間、最小的風險完成修復。
如您在重置過程中遭遇資料庫連線異常、主機設定不熟悉、或需要為團隊導入更完整的網站維護與監控機制,歡迎與 TAN-studio 聯繫。我們自 2009 年起服務超過二千家香港企業,於網站建置、WordPress 維運、安全加固與備份監控方面累積了豐富實務經驗,能依您的網站規模與產業屬性,提供量身打造的維護方案。
