WordPress-Benutzerrollen: Wer im Unternehmen Zugriff auf das Backend bekommt

  • Startseite
  • WordPress-Benutzerrollen: Wer im Unternehmen Zugriff auf das Backend bekommt
WordPress-Benutzerrollen: Wer im Unternehmen Zugriff auf das Backend bekommt

WordPress-Benutzerrollen legen fest, was eine Person im Backend der Website tun darf. Vollen Zugriff sollten nur diejenigen bekommen, die für die gesamte Website verantwortlich sind. Und der Rest des Teams? So viel, wie die eigene Arbeit erfordert, und keinen Klick mehr. Wenn im Backend mehrere Administratorkonten herumliegen und niemand mehr weiß, wer sie angelegt hat, ist es Zeit aufzuräumen. Unten findest du die Unterschiede zwischen den Rollen, einen Tipp, wen du welcher Rolle zuordnest, einen Weg zum sicheren Zugang für Agenturen und eine Checkliste für das Konten-Audit.

Welche WordPress-Benutzerrollen gibt es und wofür sind sie zuständig?

WordPress hat die eingebauten Rollen Administrator, Editor, Author, Contributor und Subscriber, in einem Multisite-Netzwerk kommt noch der Super Admin dazu. Jede Rolle ist ein Satz von Berechtigungen (Capabilities), also konkreten Aktionen, die das System erlaubt: Beiträge veröffentlichen, Kommentare moderieren, andere Benutzer bearbeiten. Und hier lauert eine kleine Falle. Laut der WordPress-Dokumentation zu Rollen und Berechtigungen sind die Rollen keine Rangordnung. Sie beschreiben einen Verantwortungsbereich, nicht, wer im Unternehmen wichtiger ist.

  • Administrator verwaltet eine komplette einzelne Website: Plugins, Themes und Konten.
  • Editor kümmert sich um die Inhalte aller Autoren.
  • Author veröffentlicht und bearbeitet eigene Beiträge.
  • Contributor schreibt Texte, kann sie aber nicht selbst veröffentlichen.
  • Subscriber kann nur lesen.

Den Super Admin gibt es nur in WordPress Multisite, und er umfasst das gesamte Netzwerk von Websites. Auf einer normalen Firmenwebsite steht niemand über dem Administrator.

Redakteur oder Autor in WordPress: Wen im Team welcher Rolle zuordnen

Wer die Inhalte anderer koordiniert, bekommt die Rolle Editor. Wer nur eigene Texte veröffentlicht, bekommt Author. Und ein externer Texter ohne Recht zur Veröffentlichung? Contributor. In der Praxis sieht das so aus: Der Content Manager oder die Marketingleitung arbeitet als Editor, die Person, die den Blog betreut, als Author, und ein Freelancer, dessen Texte jemand freigeben muss, als Contributor. Niemand im Marketing braucht Adminrechte, um Beiträge zu schreiben. Wirklich niemand. Voller Zugriff bedeutet Plugins installieren und das Theme wechseln, und ein einziger Fehler kann die Website lahmlegen (meistens am Freitagnachmittag). Bevor du Konten verteilst, plane eine WordPress-Schulung für das Team, damit alle wissen, was ihre Rolle im Backend überhaupt tut.

Wie viele WordPress-Administratorkonten braucht ein Unternehmen wirklich?

So viele, wie es Personen gibt, die für die technische Wartung der Website verantwortlich sind. Meistens sind das der Inhaber und die Firma, die die Website betreut. Der Administrator verwaltet Plugins, Themes und andere Benutzer, also vergrößert jedes überflüssige Konto mit dieser Rolle die Angriffsfläche. Die WordPress-Dokumentation sagt es ganz direkt: Vergib nur die Berechtigungen, die für die tatsächlich erledigten Aufgaben nötig sind. Ach ja, und jede Person bekommt ein eigenes, personalisiertes Konto. Gemeinsame Logins wie „admin“ oder „buero“ führen dazu, dass sich später nicht mehr feststellen lässt, wer was geändert hat. Die nächsten Schritte, also die Absicherung des WordPress-Backends, beschreibe ich in einem eigenen Ratgeber, und die technischen Details findest du im offiziellen Leitfaden zur WordPress-Härtung.

Backend-Zugriff für Agenturen und Freelancer: So vergibst du ihn sicher

Die Agentur bekommt ein eigenes, personalisiertes Konto mit der niedrigsten Rolle, die für die Aufgabe reicht, und mit einem Datum, nach dem das Konto gelöscht oder herabgestuft wird. Ein Content-Team kommt als Editor oder Author gut zurecht. Voller Zugriff? Nur für die Firma, die Plugins aktualisiert und die Website wartet. Trag jedes solche Konto in ein einfaches Register ein: wer, welche Rolle, wofür und bis wann. Nichts Großes, eine simple Tabelle. Aber genau sie erledigt das Thema der Konten, die alle vergessen haben. Dasselbe Prinzip gilt auch in anderen Tools, zum Beispiel bei der Zugriffsvergabe im Merchant Center. Und wenn sich im Unternehmen niemand um die Konten kümmert, denk über IT-Betreuung ohne eigene IT-Abteilung nach.

Checkliste: Audit der Benutzerrollen im Backend Schritt für Schritt

Ein Audit bedeutet, jedes Konto durchzugehen, es einer konkreten Person zuzuordnen und ihr nur die Rolle zu lassen, die sie wirklich braucht.

  1. Öffne Benutzer, setze den Filter Administrator und notiere alle Konten.
  2. Kläre bei jedem Konto, wem es gehört und warum es Zugriff hat.
  3. Lösche die Konten von Personen, die das Unternehmen verlassen haben, und weise ihre Inhalte jemand anderem zu.
  4. Stufe Rollen herab, wo voller Zugriff überflüssig ist.
  5. Ändere die Passwörter der Konten, die bleiben.
  6. Stelle unter Einstellungen > Allgemein die Standardrolle für neue Benutzer auf Subscriber.
  7. Halte das Ergebnis im Zugriffsregister fest und wiederhole die Prüfung regelmäßig.

Beim Löschen eines Kontos fragt WordPress, wem dessen Inhalte übertragen werden sollen. Wähle einen bestehenden Benutzer aus, und fertig, die Beiträge verschwinden nicht zusammen mit dem Konto.

Was tun mit einem Administratorkonto, das niemand kennt?

Prüfe zuerst, ob es nicht ein früherer Dienstleister der Website angelegt hat. Niemand bekennt sich dazu? Dann behandle es als mögliche Spur eines Einbruchs. Notiere Login und E-Mail-Adresse, frag bei der vorherigen Agentur und beim Hosting nach, und erst danach lösche das Konto und ändere die Passwörter der übrigen Administratoren. Und noch etwas: Ein fremdes Konto mit vollen Rechten ist ein Signal, die Plugins und Dateien auf dem Server zu prüfen, denn ein Eindringling könnte dort eine Hintertür hinterlassen haben. Die richtige Reihenfolge der Schritte hilft dir, einen Aktionsplan für den Fall festzulegen, wenn WordPress gehackt wurde.

Gut eingestellte WordPress-Benutzerrollen lassen sich auf drei Regeln herunterbrechen: ein personalisiertes Konto pro Person, die niedrigste Rolle, die für die Arbeit reicht, und eine regelmäßige Prüfung. Geh heute die Liste der Administratoren durch. Leg morgen ein Zugriffsregister an, damit keine neuen Konten ohne Wissen des Inhabers entstehen.

Häufige Fragen

Worin unterscheidet sich die Rolle Editor von der Rolle Author in WordPress?

u003cpu003eDer Editor verwaltet die Inhalte aller Benutzer: Er kann sie bearbeiten, veröffentlichen und löschen. Der Author veröffentlicht und bearbeitet nur eigene Beiträge. Die erste Rolle passt zu der Person, die Inhalte koordiniert, die zweite zu jemandem, der den Blog schreibt.u003c/pu003e

Kann ich ein Administratorkonto löschen, das die vorherige Agentur angelegt hat?

u003cpu003eJa, aber weise seine Inhalte vorher einem anderen Benutzer zu. Prüfe auch, ob nicht eine Integration oder die aktuelle u003ca href=u0022https://www.web-systems.pl/outsourcing-it/u0022u003eFirma, die die Website betreutu003c/au003e, das Konto nutzt. Ändere nach dem Löschen die Passwörter der übrigen Administratoren.u003c/pu003e

Welche Rolle sollte eine Agentur bekommen, die den Firmenblog betreut?

u003cpu003eEditor oder Author auf einem eigenen, personalisierten Konto reicht aus. Administrator ist nur nötig, wenn die Agentur technische Arbeiten übernimmt, zum Beispiel Plugins aktualisiert. Trag das Konto zusammen mit einem Prüfdatum in das Zugriffsregister ein.u003c/pu003e

Kostenlose Beratung buchen

Geben Sie Ihre Telefonnummer an oder vereinbaren Sie einen Termin