Kort svar: Kommer nulstillingsmailen ikke frem, kan du sætte en ny WordPress-adgangskode på fire andre måder: via en anden administrator, med WP-CLI over SSH, direkte i databasen via phpMyAdmin, eller med en midlertidig kodelinje i temaet. Vælg efter den adgang, du har – WP-CLI er den reneste. Løs bagefter mailproblemet, ellers står du samme sted næste gang.
Fagligt gennemgået: 2. oktober 2026
Linket “Mistet din adgangskode?” virker kun, hvis WordPress kan sende mail, og hvis brugerens mailadresse stadig er rigtig. Er en af delene i stykker, får du aldrig linket – men det betyder ikke, at du er låst ude for altid.
Denne guide går metoderne igennem i den rækkefølge, du bør prøve dem, forklarer hvad der sker i databasen, og slutter med det, mange glemmer: at finde ud af, hvorfor mailen ikke kom – og om nogen andre har været inde.
Før du ændrer noget: Tag en backup af databasen, før du retter direkte i den. Skriv aldrig den nye adgangskode i en supportsag, en chat eller en delt fil – sæt en midlertidig kode, og skift den selv, når du er logget ind. Bruger du metoden med kode i temaet, skal linjen fjernes igen med det samme.
Først: er det mailen eller adressen?
Brug to minutter på at udelukke de enkle forklaringer, før du går i gang med databasen:
- Kig i spamfilteret og i fanen “Kampagner”/”Opdateringer”, hvis du bruger Gmail.
- Prøv både brugernavn og mailadresse i nulstillingsformularen. Står der en gammel adresse på brugeren, går linket dertil.
- Vent et par minutter, og prøv kun én gang. Nogle sikkerhedsplugins begrænser antallet af nulstillinger og viser ikke en fejl.
- Har sitet en loginside med en anden adresse end
/wp-login.php(fx via et sikkerhedsplugin), så brug den – den almindelige side kan være slået fra.
Virker ingenting, så vælg metode efter den adgang, du har:
| Metode | Kræver | Fordel | Ulempe |
|---|---|---|---|
| 1. Anden administrator | En kollega med administratorrolle | Ingen teknik | Kræver, at der er en anden administrator |
| 2. WP-CLI | SSH-adgang | Korrekt hash, ingen filer at rydde op | Ikke alle har SSH |
| 3. phpMyAdmin | Adgang til kontrolpanel og database | Virker uden SSH | Direkte databaseredigering – tag backup |
| 4. Kode i temaet | Filadgang (SFTP eller filhåndtering) | Virker med kun filadgang | Linjen skal fjernes med det samme |
1. Få en anden administrator til at sætte koden
Har sitet flere administratorer, kan en af dem gå til Brugere, åbne din profil og klikke på “Indstil ny adgangskode”. Det er den enkleste vej og bør altid være førstevalget. Bed samtidig kollegaen kontrollere, at mailadressen på din bruger er rigtig.
Den nye kode bliver gemt korrekt, og alle dine eksisterende logins på andre enheder holder op med at virke, fordi WordPress’ login-cookies er knyttet til den gemte kode.
2. Brug WP-CLI, hvis du har SSH

Har du adgang til serveren via SSH, er dette den reneste vej. Ingen redigering i databasen og ingen fil, der skal huskes fjernet. Først finder du brugeren, så sætter du koden:
wp user list --role=administrator --fields=ID,user_login,user_email
wp user update 1 --user_pass='EnLangOgUnikKode-2026'
Koden bliver hashet korrekt med det samme, og alle andre sessioner på kontoen logges ud. Vil du hellere have WordPress til at finde på en tilfældig kode, kan du bruge:
wp user reset-password 1 --skip-email --show-password
--skip-email forhindrer, at WordPress forsøger at sende mailen (som jo ikke virker), og --show-password viser den nye kode i terminalen, så du kan logge ind og skifte den. Uden --show-password får du ikke koden at se.
Er du i tvivl om, hvorvidt din egen bruger er kompromitteret, kan du også oprette en ny administrator og undersøge den gamle bagefter:
wp user create nyadmin [email protected] --role=administrator
WP-CLI skriver den genererede kode i terminalen. Brug kun kommandoen, hvis du ved, hvem der skal have kontoen – og slet den igen, når den ikke skal bruges.
3. Sæt koden direkte i databasen
Har du kun adgang til kontrolpanelet, kan koden sættes via phpMyAdmin:
- Find databasens navn og tabelpræfiks i
wp-config.php(DB_NAMEog$table_prefix). Præfikset er ikke altidwp_. - Åbn phpMyAdmin fra kontrolpanelet, vælg databasen, og tag en eksport som backup.
- Åbn tabellen
wp_users(med dit præfiks), og find din bruger. - Klik Rediger, skriv den nye kode i feltet
user_pass, og vælg funktionen MD5 i rullemenuen ved siden af. - Gem, log ind med den nye kode, og skift den med det samme under din profil.
MD5 er ikke en sikker måde at gemme adgangskoder på, men WordPress accepterer stadig et MD5-hash som et midlertidigt format. Når du logger ind, opdager WordPress det gamle format og gemmer koden igen med den aktuelle metode – siden WordPress 6.8 er det bcrypt. MD5-værdien lever altså kun indtil første login.
Foretrækker du SQL, gør denne linje det samme (ret præfiks, kode og ID):
UPDATE wp_users SET user_pass = MD5('MidlertidigKode-123') WHERE ID = 1;
Vær opmærksom på, at koden så står i klartekst i phpMyAdmins historik. Skift den derfor straks efter login.
4. Midlertidig kode i temaet
Har du kun filadgang, kan du lægge denne linje øverst i det aktive temas functions.php, lige efter <?php:
wp_set_password( 'DinNyeKode123!', 1 );
Tallet er bruger-ID’et – 1 er som regel den første administrator. Indlæs forsiden én gang, log ind, og fjern linjen med det samme. Så længe den står der, nulstilles adgangskoden ved hver eneste sidevisning, og du bliver logget ud igen og igen.
Er du ikke sikker på, hvilket tema der er aktivt, kan du i stedet lægge linjen i en ny fil i wp-content/mu-plugins/ (opret mappen, hvis den ikke findes). Filer dér indlæses altid, uanset tema. Slet filen igen, så snart du er logget ind. En syntaksfejl i en af filerne kan give en kritisk fejl, så rediger med et værktøj, der viser fejl, og hav den oprindelige fil klar.
Løs derefter det egentlige problem: mailen
At WordPress ikke kan sende nulstillingsmailen, rammer også kontaktformularer, ordrebekræftelser og advarsler om kritiske fejl. Årsagen er næsten altid, at sitet sender med PHP’s indbyggede mailfunktion uden en godkendt afsender, eller at afsenderadressen ikke matcher domænets SPF og DKIM.
Test om WordPress overhovedet kan aflevere en mail:
wp eval 'var_dump( wp_mail( "[email protected]", "Test fra WordPress", "Virker mailen?" ) );'
bool(true) betyder kun, at mailen blev afleveret til mailsystemet – ikke at den nåede frem. Kommer den ikke, så kig i spamfilteret og i mailserverens log. Den holdbare løsning er at sende via SMTP fra en rigtig postkasse på eget domæne og kontrollere SPF, DKIM og DMARC. Se også når mails fra WordPress ryger i spam.
Hvis koden er ændret – uden at du gjorde det
Virker din kode pludselig ikke, og har du ikke selv skiftet den, så er nulstilling kun første skridt. Kig under Brugere efter administratorer, du ikke kender, og efter brugere med mærkelige navne eller mailadresser på gratisdomæner. Tjek også datoen for seneste ændring på wp-config.php, .htaccess og temaets functions.php – er de ændret for nylig, uden at du har rørt dem, skal sitet gennemgås for skadelig kode, før du gør andet.
I den situation gælder: skift koden på alle administratorer, skift databasens adgangskode i kontrolpanelet og i wp-config.php, og skift saltnøglerne i wp-config.php, så alle gamle sessioner dør. Har du en backup fra før ændringen, er den ofte hurtigere at rulle tilbage til end at rense et inficeret site i hånden. På WordPress hosting hos Hostious tages der daglig backup, og du kan selv gendanne en tidligere version. Se malware-oprydning i WordPress for den fulde fremgangsmåde.
Med WP-CLI kan du se alle administratorer og logge alle sessioner ud på én gang:
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered
wp config shuffle-salts
wp config shuffle-salts udskifter saltnøglerne i wp-config.php, så alle – også du selv – skal logge ind igen.
Sådan vælger du en kode, der holder
WordPress-loginsider bliver forsøgt gættet døgnet rundt af robotter, der prøver lister med millioner af kendte koder. Det, der stopper dem, er ikke specialtegn, men længde og unikhed: en sætning på 4–5 tilfældige ord er stærkere end “Sommer2026!” og lettere at huske. Brug en password manager, så hver tjeneste har sin egen kode, og slå totrinslogin til på alle administratorer – så er en gættet kode stadig ikke nok til at komme ind.
Hold også antallet af administratorer nede. En redaktør behøver ikke administratorrollen for at skrive indlæg, og en bogholder behøver kun Shop manager i WooCommerce. Jo færre konti, der kan alt, jo færre koder skal holdes hemmelige.
Tjekliste, når du er inde igen
- Fjern den midlertidige linje i
functions.phpeller filen imu-plugins, hvis du brugte metode 4. - Skift den midlertidige kode til en lang, unik kode under din profil.
- Tjek, at brugerens mailadresse er din egen og stadig virker; det er den, nulstillingslinket sendes til næste gang.
- Send en testmail fra sitet (fx via kontaktformularen), så du ved, om mailafsendelsen er i orden.
- Gennemgå listen over administratorer, og fjern dem, der ikke skal være der.
- Opret en reserveadministrator, og gem begge koder i en password manager.
Læs også
- Hub: WordPress sikkerhed og backup
- Låst ude af wp-admin – når problemet ikke er koden
- Login-loop og “Cookies are blocked” – når koden er rigtig, men du sendes tilbage
- Mails fra WordPress ryger i spam – løs årsagen til den manglende mail
- WP-CLI for begyndere – kommandolinjen, der gør nulstilling til ét minut
- WordPress login: sådan finder du login-siden
- WordPress hosting hos Hostious – fra 39 kr./md. med daglig backup og dansk support
Ofte stillede spørgsmål om at nulstille WordPress-adgangskoden
Er MD5 ikke usikkert?
Jo, som permanent opbevaring. Her bruges det kun som et midlertidigt format, som WordPress erstatter med det aktuelle hash (bcrypt siden WordPress 6.8) ved første login.
Hvad hvis jeg ikke kender mit bruger-ID?
Det står i tabellen wp_users i kolonnen ID, ved siden af brugernavnet. Med WP-CLI viser wp user list det samme.
Logger de andre enheder ud, når jeg skifter koden?
Ja. WordPress’ login-cookies er knyttet til den gemte kode, så når den ændres – via profilen, WP-CLI, wp_set_password eller databasen – holder gamle logins op med at virke. Har nogen fremmed været inde, så skift også saltnøglerne i wp-config.php.
Hvad gør jeg, hvis der ligger en administrator, jeg ikke kender?
Slet ikke bare brugeren. Skift alle administratorkoder, databasekoden og saltnøglerne, gennemgå sitet for skadelig kode, eller rul tilbage til en backup fra før brugeren dukkede op. Slet derefter den fremmede bruger, og flyt eventuelt indhold til en kendt bruger.
Udgivet 28. august 2026Opdateret 3. oktober 2026Fagligt gennemgået 2. oktober 2026
