0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0
Configuración
Genera y verifica hashes de contraseñas en el formato que utiliza WordPress. En modo Encriptar, ingresa una contraseña para obtener su hash listo para insertar en la base de datos. En modo Verificar, compará una contraseña en texto plano con su hash almacenado para confirmar si coinciden.

bcrypt con pre-hash HMAC-SHA384. Formato de WordPress 6.8 y posteriores. Prefijo "$wp$2y$".

Las contraseñas de WordPress no se pueden "desencriptar": el algoritmo es unidireccional. Para saber si una contraseña coincide con un hash, utilice el modo "Verificar".

Parámetros

Rondas de bcrypt (4-15). WordPress utiliza 10 por defecto.

Cómo funciona

Esta herramienta genera y verifica hashes de contraseñas con el mismo formato que usa WordPress, útil para migrar usuarios, reparar accesos o insertar una contraseña directamente en la base de datos.

Soporta dos formatos: bcrypt con pre-hash HMAC-SHA384 (WordPress 6.8 y posteriores, prefijo $wp$2y$) y phpass basado en MD5 iterado (versiones anteriores, prefijo $P$). En modo Verificar detecta el formato automáticamente.

El coste controla cuántas rondas se aplican: a mayor coste, el hash es más lento de calcular y más resistente a la fuerza bruta. WordPress usa 10 en bcrypt y 8 en phpass por defecto.

Ejemplos

bcrypt (WP 6.8+)$wp$2y$10$… → el prefijo $wp$ antepuesto a un bcrypt estándar de 60 caracteres.
phpass (WP < 6.8)$P$B… → 34 caracteres en total, con un salt de 8 caracteres.Cada hash incluye un salt aleatorio, por lo que la misma contraseña produce hashes distintos cada vez.
VerificarContraseña + hash almacenado → coincide / no coincide.

Casos de uso

  • Restablecer la contraseña de un usuario editando directamente el campo user_pass en la tabla wp_users.
  • Migrar cuentas hacia o desde WordPress conservando las contraseñas existentes.
  • Comprobar si una contraseña coincide con un hash exportado de la base de datos.
  • Generar hashes de prueba para desarrollar o depurar la autenticación de un sitio.

Preguntas frecuentes

¿Qué formato usa WordPress para las contraseñas?

Desde la versión 6.8 usa bcrypt con un pre-hash HMAC-SHA384 (prefijo $wp$2y$). Las versiones anteriores usan phpass, un esquema portable basado en MD5 iterado (prefijo $P$). Ambos incorporan salt.

¿Por qué WordPress 6.8 cambió a bcrypt?

phpass (MD5 iterado) quedó desactualizado frente a los ataques actuales; bcrypt es mucho más resistente. El pre-hash con SHA-384 evita además el límite de 72 bytes que tiene bcrypt sobre la contraseña.

¿Puedo pegar el hash directamente en la base de datos?

Sí. Copiá el hash generado en el campo user_pass de la tabla wp_users; WordPress reconoce tanto el formato bcrypt como el phpass al iniciar sesión.

¿Qué es el coste y qué valor conviene?

Es el factor de trabajo, es decir cuántas rondas se calculan. Un valor más alto es más seguro pero más lento. Los valores por defecto (10 en bcrypt, 8 en phpass) ofrecen un buen equilibrio.

¿La misma contraseña genera siempre el mismo hash?

No. Cada hash incorpora un salt aleatorio, de modo que la misma contraseña produce hashes distintos. Por eso, para comprobar una contraseña se usa el modo Verificar en lugar de comparar hashes entre sí.

¿Se envía mi contraseña a un servidor?

No. Todo el cálculo del hash y la verificación ocurren localmente en tu navegador; la contraseña nunca sale de tu dispositivo.