Change WordPress password via phpMyAdmin: Restore admin access via the database

Reading time approx.: 13 minutes

If you your Forgot WordPress admin password If you have and normal password recovery did not work, you can reset a WordPress user's password directly via the database. With CURIAWEB hosting, you have phpMyAdmin available via cPanel.

This method is particularly helpful if you no longer have access to the email address associated with the WordPress user or if WordPress cannot deliver a password reset email. However, you will need access to your hosting or cPanel and must identify the correct database for your WordPress installation.

Since you are accessing the WordPress database directly with phpMyAdmin, you should proceed with caution. An incorrect change can affect the website or individual functions. In this guide, we will therefore only change the entry relevant to the user password.

Briefly explained: Open in cPanel phpMyAdmin, select the database of your WordPress installation and open the users table. Edit the desired user and set for user password a new password using the function MD5. After the first successful login, WordPress processes the password further using its current password hashing method.

When should you change the WordPress password via phpMyAdmin? #

Making the change via phpMyAdmin is an alternative recovery method. It should not be the normal way if the built-in WordPress password recovery works.

Use phpMyAdmin, for example, when:

  • you no longer have access to the registered email address
  • the password recovery email does not arrive
  • WordPress mail sending does not work
  • you cannot reset the user via normal recovery
  • you still have access to cPanel and the WordPress database

If you can reach the stored email address, you should first use the standard WordPress function „Forgot password?“ use.

We explain the regular way in detail in our manual Forgot WordPress password: Recover admin access.

What is phpMyAdmin? #

phpMyAdmin is a web-based management interface for MySQL or MariaDB databases. WordPress stores a large portion of its data not in files, but in a database.

This includes, for example:

  • Posts and pages
  • Comments
  • User accounts
  • Website settings
  • Plugin settings
  • Theme-related settings
  • Metadata

With phpMyAdmin, you can view and edit this database directly. Exactly for this reason, the tool is powerful, but also risky if operated incorrectly.

Important: Changes in phpMyAdmin affect the database directly. There is no normal WordPress trash for accidentally deleted or overwritten database values. Therefore, only work on the entries described in this guide.

Create a backup before making changes #

Before making changes directly to a production WordPress database, you should ensure that a recent backup is available.

Although changing a password only modifies a single database value, a backup is still advisable because accidentally interfering with the wrong table or database can have more severe consequences.

When dealing with multiple WordPress installations in the same hosting environment, special attention is required. Make sure you are actually working with the database of the affected website.

Step 1: Log in to cPanel #

First, log in to your CURIAWEB hosting or into cPanel one.

If you no longer know your cPanel password, you can reset the main cPanel account password via the CURIAWEB customer center. The WordPress password and the cPanel password are independent of each other.

After logging into cPanel, you look for the databases section and open phpMyAdmin.

Step 2: Open phpMyAdmin #

Click in cPanel on phpMyAdmin. The database management is then opened.

On the left side you will normally see the available databases. If your hosting contains only a single WordPress website, the mapping may be straightforward. However, with multiple websites or applications, there may be several databases.

Do not just pick any database at random.

How do I find the right WordPress database? #

If you are not sure which database belongs to your WordPress installation, you can find the database name in the file:

wp-config.php

This file is typically located in the root directory of your WordPress installation.

You can, for example, via the File Manager in cPanel open. Search it for the entry for DB_NAME.

He looks roughly like this:

define( 'DB_NAME', 'database_name' );

The value at DB_NAME is the database name that WordPress uses for this installation.

Attention: The file wp-config.php contains sensitive access credentials and configuration values. Never publish its content and do not change any values there if you only want to look up the database name.

Step 3: Select correct WordPress database #

Switch back to phpMyAdmin and select the database on the left side that you via DB_NAME identified.

After opening, phpMyAdmin displays the tables of this database.

In a WordPress installation, you typically find tables like:

wp_posts

wp_options

wp_users

wp_usermeta

However, the table prefix does not have to wp_ loud.

Why is the user table not always named wp_users? #

WordPress uses a so-called for its database tables table prefix. In a standard installation, this is often:

wp_

The user table is then called:

wp_users

However, the prefix may have been changed during installation. The table could therefore also be named, for example:

abc_users

or:

cw1_users

What is crucial is not the prefix, but the table name with the ending:

_users

You can also find the actually used table prefix in the file wp-config.php identify. There you will find an entry like:

$table_prefix = 'wp_';

Step 4: Open WordPress user table #

Open in phpMyAdmin the table that points to _users ends.

For an installation with the standard prefix, that would be:

wp_users

Then select the view in phpMyAdmin „View“ or rather „Browse“, if the data records are not already displayed.

Jetzt solltest du die in dieser WordPress-Installation vorhandenen Benutzer sehen.

Wie erkenne ich den richtigen WordPress-Benutzer? #

In der Benutzertabelle befinden sich mehrere Spalten. Für die Identifikation des richtigen Kontos sind insbesondere folgende Felder hilfreich:

  • ID – interne Benutzer-ID
  • user_login – WordPress-Benutzername
  • user_email – hinterlegte E-Mail-Adresse
  • display_name – öffentlicher Anzeigename

Prüfe sorgfältig, welches Benutzerkonto du ändern möchtest.

Wenn mehrere Benutzer vorhanden sind, ändere nicht einfach den ersten Eintrag in der Tabelle.

Important: Die Tabelle _users zeigt nicht direkt an, ob ein Benutzer Administrator, Redakteur oder Autor ist. Die WordPress-Rollen und Berechtigungen werden in der zugehörigen _usermeta-Tabelle gespeichert. Identifiziere das Konto deshalb anhand von Benutzername und E-Mail-Adresse oder prüfe bei Bedarf zusätzlich die Benutzerrolle.

Schritt 5: Benutzer in phpMyAdmin bearbeiten #

Wenn du den richtigen Benutzer eindeutig identifiziert hast, klicke beim entsprechenden Datensatz auf „Bearbeiten“.

phpMyAdmin zeigt dir nun die einzelnen Felder dieses Benutzers.

Suche das Feld:

user password

Dort befindet sich der gespeicherte Passwort-Hash des WordPress-Benutzers.

Der vorhandene Wert sieht nicht wie dein normales Passwort aus. Das ist korrekt und sollte auch so sein.

Warum kann ich das bestehende WordPress-Passwort nicht lesen? #

WordPress speichert Benutzerpasswörter nicht als normalen Klartext. Stattdessen wird aus dem Passwort mit einem kryptografischen Verfahren ein Passwort-Hash erzeugt und dieser in der Datenbank gespeichert.

Das bedeutet: Du kannst das vorhandene Passwort nicht einfach aus dem Feld user password herauslesen.

Wenn das Passwort vergessen wurde, wird deshalb ein neues Passwort gesetzt. Das alte Passwort wird nicht wieder sichtbar gemacht.

Schritt 6: Neues Passwort mit MD5 setzen #

Für die manuelle Wiederherstellung über phpMyAdmin unterstützt WordPress weiterhin die Möglichkeit, ein neues Passwort zunächst als MD5-Hash in user password zu speichern.

Passwort in phpMyAdmin ändern #

  1. Suche beim ausgewählten Benutzer die Zeile user password.
  2. Wähle in der Spalte „Funktion“ den Eintrag MD5.
  3. Lösche im Wertefeld den vorhandenen Passwort-Hash.
  4. Gib dort dein gewünschtes neues Passwort im Klartext one.
  5. Prüfe nochmals, ob du den richtigen Benutzer bearbeitest.
  6. Speichere die Änderung über die entsprechende Schaltfläche in phpMyAdmin.

phpMyAdmin wendet beim Speichern die ausgewählte Funktion MD5 auf dein eingegebenes Passwort an. In der Datenbank wird dadurch nicht das eingegebene Klartextpasswort gespeichert, sondern dessen MD5-Wert.

Ist MD5 für WordPress-Passwörter nicht veraltet? #

Yes. MD5 allein ist kein modernes Verfahren zur sicheren Speicherung von Passwörtern und sollte nicht als dauerhaftes Passwort-Hashing-Verfahren eingesetzt werden.

Der hier beschriebene Vorgang ist eine von WordPress unterstützte Wiederherstellungsmethode. WordPress kann einen auf diese Weise gesetzten MD5-Passwortwert beim Login erkennen.

Wenn du dich anschliessend erfolgreich mit dem neuen Passwort anmeldest, wird der Passwort-Hash von WordPress mit dem aktuell verwendeten stärkeren Passwort-Hashing-Verfahren neu erzeugt und in der Datenbank gespeichert.

Important: Wir verwenden MD5 hier nicht als Empfehlung für die Passwortspeicherung. Es dient ausschliesslich dazu, WordPress über die Datenbank ein neues bekanntes Passwort für die Wiederherstellung zu übergeben. Nach erfolgreicher Anmeldung aktualisiert WordPress den gespeicherten Hash.

Schritt 7: Bei WordPress anmelden #

Nachdem du die Änderung gespeichert hast, öffne die WordPress-Login-Seite.

Bei einer normalen Installation findest du sie unter:

https://deine-domain.ch/wp-login.php

or:

https://deine-domain.ch/wp-admin

Melde dich mit dem zuvor identifizierten Benutzernamen beziehungsweise der zulässigen Anmeldekennung und dem gerade gesetzten neuen Passwort an.

Wenn die Anmeldung funktioniert, ist der WordPress-Zugang wiederhergestellt.

Nach dem erfolgreichen Login das Passwort nochmals ändern? #

Das ist nicht zwingend erforderlich, wenn du über phpMyAdmin bereits ein starkes und einzigartiges Passwort gesetzt hast und WordPress dieses beim erfolgreichen Login neu gehasht hat.

Du kannst das Passwort trotzdem direkt im WordPress-Dashboard nochmals ändern, wenn du beispielsweise über phpMyAdmin nur ein temporäres Wiederherstellungspasswort verwendet hast.

Öffne dazu dein WordPress-Profil und setze dort ein endgültiges starkes Passwort.

Den normalen Passwortwechsel im Dashboard erklären wir ausführlich unter Change WordPress password: Securely update admin password in dashboard.

Was ist ein gutes temporäres Wiederherstellungspasswort? #

Auch ein temporäres Passwort sollte nicht einfach admin123, password oder der Name deiner Website sein.

Ein schwaches Passwort kann bereits während der kurzen Zeit bis zur nächsten Änderung ein unnötiges Risiko darstellen.

Verwende deshalb auch für die Wiederherstellung ein langes, zufälliges und einzigartiges Passwort.

Am einfachsten erzeugst und speicherst du dieses mit einem Passwortmanager.

Passwort geändert, aber Login funktioniert weiterhin nicht #

Wenn die Anmeldung nach der Änderung weiterhin scheitert, solltest du nicht sofort weitere Datenbankwerte verändern.

Prüfe zuerst die häufigsten Ursachen:

  • Hast du die richtige WordPress-Datenbank bearbeitet?
  • Hast du den richtigen Benutzer ausgewählt?
  • Hast du tatsächlich das Feld user password geändert?
  • War beim Speichern die Funktion MD5 ausgewählt?
  • Verwendest du beim Login das gerade gesetzte Passwort?
  • Füllt dein Browser oder Passwortmanager automatisch ein altes Passwort ein?
  • Versuchst du dich bei der richtigen WordPress-Installation anzumelden?

Teste den Login gegebenenfalls in einem privaten beziehungsweise Inkognito-Fenster des Browsers, damit keine alten Zugangsdaten automatisch eingesetzt werden.

Mehrere WordPress-Installationen im selben Hosting #

Wenn in deinem Hosting mehrere WordPress-Websites betrieben werden, ist die korrekte Zuordnung der Datenbank besonders wichtig.

Jede eigenständige WordPress-Installation kann eine eigene Datenbank verwenden. Es ist auch technisch möglich, dass mehrere Installationen Tabellen innerhalb derselben Datenbank mit unterschiedlichen Präfixen verwenden.

Verlasse dich deshalb nicht nur auf den Namen einer Datenbank. Prüfe im Zweifelsfall sowohl:

  • DB_NAME in der jeweiligen wp-config.php
  • $table_prefix in derselben Datei

Damit kannst du sowohl die richtige Datenbank als auch die richtigen WordPress-Tabellen identifizieren.

Was tun, wenn die Tabelle wp_users nicht existiert? #

Wenn du keine Tabelle mit dem Namen wp_users findest, bedeutet das nicht automatisch, dass etwas fehlt.

Sehr wahrscheinlich verwendet deine Installation einen anderen Tabellenpräfix.

Suche nach einer Tabelle, die auf:

_users

endet und vergleiche den Präfix mit dem Eintrag $table_prefix in deiner wp-config.php.

Bearbeite nicht einfach eine ähnlich aussehende Benutzertabelle, wenn mehrere WordPress-Installationen dieselbe Datenbank verwenden.

Wie erkenne ich, ob der Benutzer wirklich Administrator ist? #

Die eigentliche Benutzerrolle wird nicht direkt im Feld user password oder in der _users-Tabelle gespeichert.

WordPress speichert Rolleninformationen in der Tabelle:

wp_usermeta

beziehungsweise bei einem anderen Präfix entsprechend:

deinpraefix_usermeta

Die Zuordnung erfolgt über die Benutzer-ID. Für einen normalen Passwort-Reset musst du diese Tabelle nicht verändern.

Wenn du lediglich das Passwort eines bekannten Administrators zurücksetzen möchtest, lasse die Rolleninformationen unverändert.

Nicht machen: Ändere nicht auf Verdacht Werte in _usermeta, um einem Benutzer Administratorrechte zu geben. Das ist für einen normalen Passwort-Reset weder erforderlich noch sinnvoll.

Unbekannten Administrator nicht einfach übernehmen #

Wenn du bei der Suche nach deinem Benutzer ein unbekanntes Administrator-Konto entdeckst, solltest du dieses nicht einfach verwenden oder lediglich dessen Passwort ändern.

Ein unbekannter Administrator kann verschiedene Ursachen haben. Möglicherweise gehört das Konto zu einem Mitarbeiter, Entwickler oder einer früheren Agentur. Es kann aber auch ein Hinweis auf einen unbefugten Zugriff sein.

Prüfe deshalb zuerst, wem das Konto gehört.

Wie du WordPress-Benutzer, Rollen und Berechtigungen richtig verwaltest, erklären wir in unserer Anleitung Managing WordPress users: Properly setting up accounts, roles, and permissions.

Was tun bei Verdacht auf einen gehackten WordPress-Zugang? #

Wenn du das Passwort nicht deshalb zurücksetzt, weil du es vergessen hast, sondern weil du einen unbefugten Zugriff vermutest, reicht eine reine Passwortänderung möglicherweise nicht aus.

Ein Angreifer mit Administratorrechten könnte beispielsweise:

  • weitere Benutzerkonten angelegt haben
  • Plugins installiert oder verändert haben
  • Theme-Dateien manipuliert haben
  • Weiterleitungen eingerichtet haben
  • Schadcode in Dateien oder Datenbankinhalte eingefügt haben

In einem solchen Fall solltest du die Website als möglichen Sicherheitsvorfall behandeln und nicht lediglich das Passwort ersetzen.

WordPress-Passwort nicht direkt als Klartext speichern #

Trage niemals einfach ein neues Passwort in user password ein und speichere es ohne die vorgesehene Hash-Funktion als Klartext.

WordPress erwartet dort keinen normalen lesbaren Passwortwert.

Für die in dieser Anleitung beschriebene Wiederherstellung wählst du deshalb in phpMyAdmin ausdrücklich die Funktion:

MD5

und gibst das neue Passwort im zugehörigen Wertefeld ein.

Keine fremden Online-MD5-Generatoren verwenden #

Du musst dein neues Passwort nicht auf irgendeiner Website in einen MD5-Wert umwandeln.

Davon raten wir ausdrücklich ab.

Wenn du ein Passwort bei einem fremden Online-Dienst eingibst, gibst du diesem Dienst dein Passwort preis. Ob der Anbieter es speichert, protokolliert oder anderweitig verarbeitet, kannst du nicht zuverlässig beurteilen.

phpMyAdmin kann die benötigte MD5-Funktion direkt beim Speichern anwenden. Es gibt deshalb keinen Grund, dein neues WordPress-Passwort an einen externen Hash-Generator zu übermitteln.

Sicherheitsregel: Gib Passwörter niemals in unbekannte Online-Generatoren, Passwort-Checker oder Hash-Websites ein. Für diesen Vorgang übernimmt phpMyAdmin die notwendige Umwandlung lokal auf dem Server.

WordPress-E-Mail-Versand nach der Wiederherstellung prüfen #

Wenn du phpMyAdmin verwenden musstest, weil die E-Mail zur Passwort-Wiederherstellung nicht angekommen ist, solltest du nach erfolgreichem Login die Ursache dafür beheben.

Sonst stehst du beim nächsten vergessenen Passwort möglicherweise wieder vor demselben Problem.

Prüfe zuerst, ob die beim WordPress-Benutzer hinterlegte E-Mail-Adresse korrekt und erreichbar ist.

Für eine zuverlässigere Zustellung von WordPress-Systemnachrichten empfiehlt sich ausserdem ein korrekt konfigurierter SMTP-Versand.

CURIAWEB-Kunden steht dafür GoSMTP PRO free We explain how to set it up in our manual Send WordPress emails via SMTP.

Nach der Wiederherstellung Benutzer und E-Mail-Adresse kontrollieren #

Wenn du dich wieder anmelden kannst, öffne:

User → Profile

Prüfe dort insbesondere:

  • die hinterlegte E-Mail-Adresse
  • deinen Anzeigenamen
  • ob das neue Passwort sicher gespeichert ist
  • ob du dauerhaft Zugriff auf die hinterlegte E-Mail-Adresse besitzt

Als Administrator solltest du zusätzlich unter Users → All Users prüfen, ob alle vorhandenen Konten bekannt und weiterhin erforderlich sind.

Warum der Datenbankzugriff besonders geschützt werden muss #

Der Zugriff auf phpMyAdmin ermöglicht wesentlich mehr als nur das Zurücksetzen eines WordPress-Passworts. Wer Zugriff auf die Datenbank erhält, kann zahlreiche Inhalte und Einstellungen einer Website einsehen oder verändern.

Schütze deshalb auch deinen cPanel-Zugang mit einem starken und einzigartigen Passwort und gib Hosting-Zugangsdaten nur an Personen weiter, die sie tatsächlich benötigen.

WordPress-Benutzer, cPanel, FTP und andere technische Zugänge sollten grundsätzlich getrennte Passwörter verwenden.

Warum du das Passwort nicht in wp-config.php findest #

Gelegentlich wird angenommen, das WordPress-Administratorpasswort müsse sich in wp-config.php befinden. Das ist falsch.

Die Datei enthält Zugangsdaten für die WordPress database, nicht die normalen Passwörter der WordPress-Benutzer.

Dort findest du beispielsweise:

  • Database name
  • Database user
  • Datenbankpasswort
  • Database server
  • table prefix

Diese Daten haben eine andere Funktion und sollten nicht verändert werden, um ein WordPress-Benutzerpasswort zurückzusetzen.

Typische Fehler beim Passwort-Reset über phpMyAdmin #

  • die falsche WordPress-Datenbank auswählen
  • den Tabellenpräfix nicht beachten
  • den falschen Benutzer bearbeiten
  • das Feld user password mit einem anderen Feld verwechseln
  • das neue Passwort ohne Hash-Funktion speichern
  • einen externen Online-MD5-Generator verwenden
  • unnötig Werte in _usermeta verändern
  • mehrere Datenbankwerte gleichzeitig ändern
  • ohne Sicherung umfangreiche Änderungen durchführen
  • nach der Wiederherstellung die Ursache für ausgefallene WordPress-E-Mails ignorieren

Note: Für einen normalen Passwort-Reset über phpMyAdmin musst du nur den richtigen WordPress-Benutzer identifizieren und dessen user password korrekt neu setzen. Ändere keine anderen Datenbankwerte, wenn dies für die Wiederherstellung nicht erforderlich ist.

Summary #

Wenn die normale WordPress-Passwort-Wiederherstellung nicht funktioniert, kannst du das Passwort eines Benutzers mit Zugriff auf cPanel über phpMyAdmin neu setzen.

Identifiziere zuerst über DB_NAME in the wp-config.php die richtige Datenbank und beachte den dort definierten $table_prefix. Öffne anschliessend die Tabelle _users, wähle den richtigen Benutzer und bearbeite das Feld user password. Für die Wiederherstellung kannst du in phpMyAdmin die Funktion MD5 auswählen und ein neues Passwort setzen. Nach dem erfolgreichen Login aktualisiert WordPress den gespeicherten Passwort-Hash mit seinem aktuellen Verfahren.

Wenn du weiterhin Zugriff auf die hinterlegte E-Mail-Adresse hast, solltest du statt phpMyAdmin zunächst die normale WordPress-Passwort-Wiederherstellung verwenden. Nach erfolgreichem Login kannst du dein Passwort jederzeit regulär über das WordPress-Dashboard ändern.

Prüfe anschliessend deine WordPress-Benutzer und Administratoren. Musstest du phpMyAdmin verwenden, weil keine Wiederherstellungs-E-Mail angekommen ist, solltest du ausserdem den WordPress-E-Mail-Versand per SMTP korrekt konfigurieren.

Last updated August 27, 2026
Was this article helpful?
Cookie Consent with Real Cookie Banner