Role użytkowników WordPress decydują o tym, co dana osoba może zrobić w panelu strony. Pełny dostęp mają dostać tylko ci, którzy odpowiadają za całą witrynę. Reszta zespołu? Tyle, ile wymaga jej praca, i ani kliknięcia więcej. Jeśli w panelu wisi kilka kont administratora, a nikt nie pamięta, kto je zakładał, pora na porządki. Niżej znajdziesz różnice między rolami, podpowiedź, kogo gdzie przypisać, sposób na bezpieczny dostęp dla agencji i listę kontrolną audytu kont.
Spis treści
Jakie role użytkowników WordPress są dostępne i za co odpowiadają?
WordPress ma wbudowane role Administrator, Editor, Author, Contributor i Subscriber, a w sieci Multisite dochodzi do tego Super Admin. Każda rola to zestaw uprawnień (capabilities), czyli konkretnych czynności, na które system pozwala: publikowanie wpisów, moderowanie komentarzy, edycja innych użytkowników. I tu mała pułapka. Zgodnie z dokumentacją ról i uprawnień WordPressa to nie jest drabina starszeństwa. Role opisują zakres odpowiedzialności, a nie to, kto jest ważniejszy w firmie.
- Administrator zarządza całą pojedynczą stroną: wtyczkami, motywami i kontami.
- Editor obsługuje treści wszystkich autorów.
- Author publikuje i edytuje własne wpisy.
- Contributor pisze teksty, ale sam ich nie opublikuje.
- Subscriber może tylko czytać.
Super Admin pojawia się wyłącznie w WordPress Multisite i obejmuje całą sieć witryn. Na zwykłej firmowej stronie wyżej niż Administrator nie ma nikogo.
Redaktor a autor w WordPressie: kogo z zespołu przypisać do której roli
Kto koordynuje cudze treści, dostaje rolę Editor. Kto publikuje tylko swoje teksty, dostaje Author. A zewnętrzny copywriter bez prawa publikacji? Contributor. W praktyce wygląda to tak: content manager albo szef marketingu pracuje jako Editor, specjalista od bloga jako Author, a freelancer, którego teksty ktoś musi zaakceptować, jako Contributor. Nikt z marketingu nie potrzebuje admina, żeby pisać wpisy. Nikt. Pełny dostęp to instalowanie wtyczek i zmiana motywu, więc jedna pomyłka potrafi położyć stronę (i zwykle dzieje się to w piątek po południu). Zanim rozdasz konta, zaplanuj szkolenie zespołu z WordPressa, żeby każdy wiedział, co jego rola w ogóle robi w panelu.
Ile kont administratora WordPress naprawdę potrzebuje firma?
Tyle, ile osób odpowiada za techniczne utrzymanie strony. Zwykle to właściciel i firma, która stronę serwisuje. Administrator zarządza wtyczkami, motywami i innymi użytkownikami, więc każde zbędne konto z tą rolą to szersze pole do ataku. Dokumentacja WordPressa mówi to bez owijania: nadawaj tylko te uprawnienia, których wymagają faktycznie wykonywane zadania. Aha, i każdy dostaje własne, imienne konto. Wspólne loginy typu „admin” czy „biuro” sprawiają, że potem nie da się ustalić, kto co zmienił. Kolejne kroki, czyli zabezpieczenie panelu WordPressa, opisuję w osobnym poradniku, a techniczne szczegóły znajdziesz w oficjalnym poradniku zabezpieczania WordPressa.
Dostęp do panelu dla agencji i freelancerów: jak nadać go bezpiecznie
Agencja dostaje osobne konto imienne, z najniższą rolą, która wystarcza do zadania, i z datą, po której konto zostanie usunięte albo obniżone. Zespół od treści spokojnie poradzi sobie jako Editor lub Author. Pełny dostęp? Tylko dla firmy, która aktualizuje wtyczki i serwisuje stronę. Każde takie konto wpisz do prostego rejestru: kto, jaka rola, po co i do kiedy. Nic wielkiego, zwykła tabelka. Ale właśnie ona zamyka temat kont, o których wszyscy zapomnieli. Ta sama zasada działa w innych narzędziach, na przykład przy nadawaniu dostępu w Merchant Center. A jeśli w firmie nikt nie pilnuje kont, rozważ opiekę IT bez własnego działu.
Lista kontrolna: audyt ról użytkowników w panelu krok po kroku
Audyt to przejrzenie każdego konta, przypisanie go do konkretnej osoby i zostawienie jej tylko tej roli, której naprawdę potrzebuje.
- Wejdź w Użytkownicy, włącz filtr Administrator i spisz wszystkie konta.
- Przy każdym ustal właściciela i powód dostępu.
- Usuń konta osób, które odeszły, a ich treści przypisz komuś innemu.
- Obniż role tam, gdzie pełny dostęp jest zbędny.
- Zmień hasła kont, które zostają.
- W Ustawienia > Ogólne ustaw domyślną rolę nowych użytkowników na Subscriber.
- Zapisz wynik w rejestrze dostępów i powtarzaj przegląd regularnie.
Przy usuwaniu konta WordPress zapyta, komu przekazać jego treści. Wskaż istniejącego użytkownika i gotowe, wpisy nie znikną razem z kontem.
Co zrobić z kontem administratora, którego nikt nie rozpoznaje?
Najpierw sprawdź, czy nie założył go dawny wykonawca strony. Nikt się nie przyznaje? To traktuj je jak możliwy ślad włamania. Zanotuj login i adres e-mail, zapytaj poprzednią agencję i hosting, a dopiero potem usuń konto i zmień hasła pozostałych administratorów. No i jeszcze jedno: obce konto z pełnymi uprawnieniami to sygnał, żeby przejrzeć wtyczki i pliki na serwerze, bo intruz mógł zostawić tam furtkę. Kolejność kroków pomoże ustalić plan działania na sytuację, gdy WordPress zostanie zhakowany.
Dobrze ustawione role użytkowników WordPress to w sumie trzy zasady: jedno imienne konto na osobę, najniższa rola, która wystarcza do pracy, i regularny przegląd. Dziś przejrzyj listę administratorów. Jutro załóż rejestr dostępów, żeby kolejne konta nie wyrastały bez wiedzy właściciela.
Najczęstsze pytania
Czym różni się rola Editor od roli Author w WordPressie?
Editor zarządza treściami wszystkich użytkowników: może je edytować, publikować i usuwać. Author publikuje i edytuje tylko własne wpisy. Pierwsza rola pasuje do koordynatora treści, druga do osoby, która pisze bloga.
Czy mogę usunąć konto administratora, które założyła poprzednia agencja?
Tak, ale najpierw przypisz jego treści innemu użytkownikowi. Sprawdź też, czy z konta nie korzysta jakaś integracja albo obecna firma serwisująca stronę. Po usunięciu zmień hasła pozostałych administratorów.
Jaką rolę dać agencji, która prowadzi bloga firmy?
Wystarczy Editor albo Author na osobnym, imiennym koncie. Administrator jest potrzebny tylko wtedy, gdy agencja robi prace techniczne, na przykład aktualizuje wtyczki. Konto wpisz do rejestru dostępów razem z datą przeglądu.








