Mất quyền quản trị web WordPress thường do ba chuyện: quên mật khẩu, bị hacker chiếm tài khoản, hoặc đơn vị làm web cũ giữ tài khoản. Chỉ cần còn giữ email quản trị hoặc tài khoản hosting, anh/chị gần như luôn lấy lại được.
Quyền quản trị (vai trò Administrator) là quyền cao nhất trong WordPress. Người có quyền này cài được plugin, sửa giao diện, thêm hoặc xóa người dùng. Ai giữ nó là người nắm cả web.
3 tình huống mất quyền quản trị thường gặp
| Tình huống | Dấu hiệu | Cách lấy lại |
|---|---|---|
| Quên mật khẩu | Báo sai mật khẩu, tên đăng nhập vẫn đúng | Link «Quên mật khẩu» qua email |
| Bị hack đổi mật khẩu | Mật khẩu chắc chắn đúng vẫn bị từ chối, có tài khoản admin lạ | Đặt lại qua hosting, rồi xử lý mã độc |
| Đơn vị cũ giữ tài khoản | Chỉ có tài khoản viết bài, không có hosting | Xin bàn giao hosting, tên miền |
Trước khi làm, anh/chị kiểm xem mình còn giữ email quản trị, tài khoản hosting hay tài khoản tên miền. Còn email thì làm cách 1. Còn hosting thì làm cách 2 hoặc 3.
[ẢNH: Sơ đồ 3 nhánh: quên mật khẩu → link qua email; bị hack → đặt lại qua hosting rồi xử lý mã độc; đơn vị cũ giữ tài khoản → xin bàn giao hosting và tên miền.]
Tình huống 1: quên mật khẩu admin WordPress
Quên mật khẩu admin WordPress là trường hợp lấy lại quyền quản trị dễ nhất. Theo hướng dẫn Reset your password của WordPress.org, cách làm tùy anh/chị còn vào được chỗ nào.
Cách 1: dùng link «Quên mật khẩu?»
- Mở trang đăng nhập, thường là tên web thêm
/wp-login.php. - Bấm «Quên mật khẩu?» (Lost your password?).
- Nhập tên đăng nhập hoặc email của tài khoản.
- Mở email, bấm link trong thư để đặt mật khẩu mới.
Không thấy thư thì kiểm hộp thư rác. Web không gửi được email thì chuyển sang cách 2.
Cách 2: đặt lại mật khẩu trong phpMyAdmin
phpMyAdmin là công cụ xem và sửa cơ sở dữ liệu, có sẵn trong trang quản lý hosting. Cơ sở dữ liệu là nơi WordPress lưu bài viết, cài đặt và tài khoản người dùng.
Việc đầu tiên là sao lưu. Trong phpMyAdmin, chọn cơ sở dữ liệu của web, bấm Export (Xuất) rồi tải tệp về máy. Sửa sai một ô có thể làm hỏng cả web.
Các bước theo tài liệu WordPress.org:
- Chọn cơ sở dữ liệu của web. Tên của nó nằm ở dòng
DB_NAMEtrong tệpwp-config.php. - Mở bảng
wp_users. Phần đầuwp_có thể khác, xem dòng$table_prefixtrongwp-config.php. - Tìm tên đăng nhập ở cột
user_login, bấm Edit (Sửa). - Ở dòng
user_pass, xóa chuỗi ký tự dài và gõ mật khẩu mới. - Ở ô Function của dòng đó, chọn MD5, rồi bấm Go.
- Ra trang đăng nhập thử mật khẩu mới.
MD5 là một cách mã hóa mật khẩu, WordPress vẫn chấp nhận. Có lại quyền quản trị rồi, anh/chị nên đổi mật khẩu thêm lần nữa trong trang Hồ sơ.
Cách 3: dùng WP-CLI nếu hosting có
WP-CLI là công cụ gõ lệnh để quản lý WordPress, nhiều hosting có sẵn trong mục Terminal hoặc SSH. Vào thư mục web và gõ:
“ wp user list wp user update 1 --user_pass=MatKhauMoi “
Lệnh đầu liệt kê người dùng kèm số ID. Lệnh sau đặt mật khẩu mới cho người dùng có ID là 1; thay số ID và mật khẩu cho đúng. Cú pháp đầy đủ có ở trang lệnh wp user update của WordPress.org.
Tình huống 2: bị hack đổi mật khẩu, xóa tài khoản
Khi bị hack đổi mật khẩu, kẻ gian đã chiếm quyền quản trị và thường làm thêm vài việc. Họ đổi email của tài khoản để link «Quên mật khẩu» gửi về hộp thư của họ. Họ tạo thêm tài khoản admin tên na ná, hoặc hạ quyền quản trị của anh/chị xuống.
Lúc này cách 1 vô dụng vì thư không về hộp thư của anh/chị. Cách làm qua hosting:
- Sao lưu cơ sở dữ liệu như hướng dẫn ở trên.
- Trong bảng
wp_users, sửa cộtuser_emailcủa tài khoản mình về email của anh/chị. Đặt lạiuser_passnhư cách 2. - Mở bảng
wp_options, tìm dòngadmin_emailvà sửa về email của mình. Đây là địa chỉ nhận thông báo quan trọng của web. - Nếu tài khoản bị xóa hẳn hoặc bị hạ quyền, việc dựng lại phải sửa thêm bảng
wp_usermeta. Bước này dễ sai, nên nhờ người có kinh nghiệm.
Hosting có WP-CLI thì lệnh wp user update đổi được cả email lẫn mật khẩu trong một lần.
Gỡ tài khoản admin lạ
Đăng nhập được rồi, vào Người dùng → Tất cả người dùng, bấm lọc «Quản trị viên». Tài khoản nào có quyền quản trị mà anh/chị không nhận ra thì xóa. WordPress sẽ hỏi giao bài viết của tài khoản đó cho ai, chọn tài khoản của mình.
Có loại mã độc giấu tài khoản admin khỏi danh sách này. Nên đếm số dòng trong bảng wp_users và so với trang quản trị, lệch nhau là đáng ngờ.
Lấy lại tài khoản quản trị mới là bước đầu
Kẻ gian vào được nghĩa là web có lỗ hổng, hoặc đã bị cài mã độc. Mã độc còn thì kẻ gian có thể tự tạo lại admin sau vài giờ. Hãy đổi luôn mật khẩu hosting, FTP và email quản trị.
Việc cần làm có trong hướng dẫn «My site was hacked» của WordPress.org. Các bước khôi phục có ở bài website bị hack phải làm sao. Để tự nhận diện mã độc, anh/chị đọc bài dấu hiệu website WordPress bị mã độc.
Không muốn tự mày mò, anh/chị có thể dùng dịch vụ xử lý mã độc website của Duy Anh Web. Cứu hộ từ 2.200.000đ/lần, xử lý trong ngày.
Tình huống 3: đơn vị làm web cũ giữ tài khoản
Nhiều chủ cửa hàng chỉ được giao tài khoản viết bài, còn hosting và tên miền do đơn vị làm web giữ. Khi họ không nghe máy, anh/chị không còn đường nào để lấy lại quyền quản trị qua hosting.
Việc nên làm:
- Nhắn đơn vị cũ qua email, Zalo, xin bàn giao đủ ba thứ: tài khoản quản trị WordPress, tài khoản hosting, tài khoản tên miền.
- Liên hệ nhà cung cấp hosting và tên miền, hỏi cách lấy lại tài khoản cho chủ web.
- Xin kèm một bản sao lưu đầy đủ, gồm thư mục web và cơ sở dữ liệu. Có bản này thì chuyển được web sang hosting mới.
Lấy được hosting rồi, anh/chị làm lại theo cách 2 hoặc cách 3 để lấy lại tài khoản quản trị. Duy Anh Web nhận cả web WordPress do đơn vị khác làm. Theo trang dịch vụ chỉnh sửa website, chỉnh sửa từ 1.100.000đ.
Cách giữ quyền quản trị an toàn về sau
Vài thói quen sau giúp anh/chị không mất quyền quản trị lần nữa:
- Giữ đủ thông tin hosting và tên miền. Hai tài khoản này nên đứng tên anh/chị, đăng ký bằng email của anh/chị.
- Dùng mật khẩu mạnh. Bấm nút «Tạo mật khẩu» (Generate Password) của WordPress, không dùng lại mật khẩu ở nơi khác.
- Bật xác thực 2 lớp. Ngoài mật khẩu, mỗi lần đăng nhập phải nhập thêm mã từ điện thoại. Có thể cài plugin Two Factor trên thư viện WordPress.org.
- Cấp đúng quyền. Nhân viên viết bài chỉ cần vai trò Biên tập viên hoặc Tác giả, không cần quyền quản trị.
- Mỗi tháng xem lại ai đang có quyền quản trị. Gỡ ngay tài khoản lạ hoặc của người đã nghỉ.
- Sao lưu đều đặn. Bản sao lưu là đường lui khi mọi cách khác đều hỏng.
Không có thời gian tự lo, anh/chị có thể dùng dịch vụ chăm sóc website hàng tháng. Có ba mức 300.000đ, 600.000đ hoặc 1.200.000đ mỗi tháng.
[ẢNH: Màn hình Người dùng trong WordPress đang lọc «Quản trị viên», một tài khoản lạ được đánh dấu đỏ để gỡ.]
Tóm lại, mất quyền quản trị WordPress lấy lại được trong đa số trường hợp, miễn còn giữ email hoặc hosting. Nếu đã thử mà vẫn không vào được, hoặc nghi web bị hack, anh/chị gọi 0925 099 999 (T2–T7, 08:00–18:00) để được xem và báo giá miễn phí.
❓ Câu hỏi thường gặp
Q: Đặt lại mật khẩu qua phpMyAdmin có làm mất dữ liệu không?
Không, nếu chỉ sửa đúng ô user_pass. Bài viết, sản phẩm, đơn hàng vẫn nguyên. Rủi ro chỉ đến khi sửa nhầm ô khác, nên luôn sao lưu trước.
Q: Không còn email và cũng không có hosting thì làm sao?
Phải lấy lại tài khoản hosting trước, qua người đang giữ hoặc nhà cung cấp hosting. Chưa có hosting thì không đặt lại mật khẩu WordPress an toàn được.
Q: Làm sao biết web có tài khoản admin lạ?
Vào Người dùng, lọc «Quản trị viên» và xem từng tài khoản. Nên so thêm với số dòng trong bảng wp_users, vì có mã độc giấu tài khoản khỏi danh sách.
Q: Lấy lại tài khoản quản trị xong có cần xử lý gì thêm?
Có, nếu nguyên nhân là bị hack. Cần quét mã độc, vá lỗ hổng và đổi mật khẩu hosting, FTP. Bỏ qua bước này thì kẻ gian dễ quay lại.



