
🔐 Cómo configurar el acceso a nivel de autor para colaboradores que publican en tu sitio WordPress
WordPress ofrece seis roles de usuario de serie, desde Superadministrador hasta Suscriptor. Cada rol es un conjunto de capacidades: publicar entradas, instalar plugins, editar las páginas de otros usuarios. Para un propietario de sitio con autores invitados, tres roles son los más relevantes: Colaborador, Autor y Editor.
La diferencia entre ellos se reduce a tres permisos críticos: subir archivos a la biblioteca de medios, publicar sin revisión y acceder al contenido de otros usuarios. Elegir el rol equivocado supone o bien un autor paralizado que no puede añadir una captura de pantalla a una entrada, o bien un agujero de seguridad por el que alguien borra accidentalmente páginas publicadas.
A continuación encontrará un desglose paso a paso de cada rol, una herramienta para ajustar las capacidades y escenarios concretos que muestran quién debe recibir cada uno.
💡 Resumen rápido:
- Elija un rol para cada tarea: Colaborador para el texto, Autor para entradas con capturas de pantalla, Editor para gestores de contenido
- Ajuste los permisos con el plugin PublishPress Capabilities si el rol predeterminado se queda corto
- Conceda exactamente el acceso necesario para el trabajo y ni un solo permiso más
Rol de colaborador: acceso mínimo, control máximo

Colaborador es el rol más seguro para un autor freelance. El usuario ve solo la sección de Entradas y sus propios borradores. Sin ajustes del sitio, plugins, temas ni entradas de otras personas. Crean contenido, hacen clic en «Enviar a revisión» y la entrada llega a un editor o administrador. No se permite la autopublicación.
Limitación crítica: el Colaborador no tiene acceso a la biblioteca de medios de WordPress. El botón «Añadir medios» en el editor no aparece. El autor no puede insertar una captura de pantalla de la interfaz, una infografía ni una imagen destacada para la entrada. Para un blog donde cada artículo incluye contenido visual, esto es un obstáculo insalvable.
Existen dos soluciones alternativas. La primera, ascender el rol a Autor (más sobre esto abajo). La segunda, añadir la capacidad upload_files al rol de Colaborador mediante un plugin.
Configuración de roles con un plugin

Para ajustar los roles, utilice PublishPress Capabilities (anteriormente Capability Manager Enhanced). El plugin tiene más de 100 000 instalaciones activas y una valoración de 4,5 estrellas en WordPress.org; es el estándar del sector para la gestión de permisos. Las funciones principales son gratuitas.

Trabajar con el plugin se reduce a marcar y desmarcar casillas junto a capacidades específicas. Seleccione un rol, marque los permisos que necesite, guarde. No requiere código. Para el Colaborador, simplemente añada la casilla upload_files; los autores podrán subir imágenes sin dejar de estar imposibilitados para publicar.
Documente qué cambios hizo y para quién. Con una docena de autores y permisos personalizados, es fácil confundirse y conceder accidentalmente acceso a la gestión de plugins a la persona equivocada. PublishPress Capabilities tiene una sección de Copia de seguridad y restauración para esto; tome una instantánea de los roles antes de hacer cambios.
Rol de autor: control total sobre sus propias entradas

Autor es el nivel inmediatamente superior al de Colaborador. La diferencia clave: el Autor ve el botón «Añadir medios» en el editor y puede subir imágenes, vídeos y otros archivos a la biblioteca de medios. También está disponible la opción de establecer una imagen destacada para la entrada. Es un conjunto completo de herramientas para crear contenido pulido de principio a fin.
Además, el Autor puede publicar entradas sin enviarlas a revisión y puede editar o eliminar sus propias entradas publicadas. Las entradas de otros usuarios y las páginas de WordPress permanecen fuera de su alcance.

La autopublicación es el principal motivo de precaución. Si el autor comete un error y publica un borrador, o decide «retocar» una entrada un mes después sin coordinación, el filtro editorial desaparece. Solución: desmarque publish_posts para el rol de Autor mediante PublishPress Capabilities. Se exigirá a los autores que envíen las entradas a revisión, manteniendo el acceso a los archivos multimedia.
Un híbrido así (Colaborador + upload_files o Autor sin publish_posts) cubre la mayoría de los escenarios para autores invitados: control total sobre el contenido y los elementos visuales de su entrada, preservando la barrera editorial.
Rol de editor: para gestores de contenido

Editor está un nivel por debajo de Administrador. Un usuario con este rol no solo puede crear y publicar sus propias entradas, sino también gestionar el contenido de otros autores: editar, publicar, eliminar. El Editor también trabaja con páginas de WordPress (incluyendo la creación, edición y publicación de páginas de otras personas).
Además, el Editor modera comentarios y gestiona categorías y etiquetas. El acceso a los ajustes del sitio, plugins, temas y la lista de usuarios permanece cerrado; ese es el dominio del Administrador.

Asigne el rol de Editor con criterio. Es el rol ideal para un gestor de contenido, editor de blog o especialista externo responsable de todo el flujo de publicación: recibir borradores de los autores, revisar, publicar, supervisar los comentarios. Para autores habituales, Editor es excesivo; la capacidad de eliminar entradas y páginas publicadas por otros es innecesaria para alguien que simplemente redacta artículos.
Seguridad y errores comunes al conceder acceso
La regla de oro es el principio de privilegio mínimo: conceda exactamente las capacidades necesarias para el trabajo y ni una sola adicional.
Errores que debe evitar:
- Conceder Administrador «para que todo funcione seguro». Un Administrador instala y elimina plugins, cambia el tema, edita los archivos del sitio. Para escribir entradas, basta con Autor o un Colaborador configurado.
- Olvidar revocar el acceso. Un autor deja de contribuir al blog; su cuenta permanece con derechos de publicación. Revise su lista de usuarios trimestralmente; elimine o degrade las cuentas inactivas.
- No documentar un rol personalizado. Seis meses después no recordará por qué este usuario tiene
edit_others_postsy aquel no. Lleve un breve registro de cambios.
Para instalaciones de WordPress Multisitio, se aplican los mismos roles con una diferencia: un Administrador de un sitio individual de la red no puede instalar plugins ni temas; esa es prerrogativa del Superadministrador.
Este breve vídeo en inglés muestra el proceso de configuración de roles en acción, desde la asignación de un rol a un usuario hasta la edición de capacidades individuales.
⁉️🤔 Preguntas frecuentes
¿Puedo dar a un autor acceso a una sola categoría?
Los roles estándar de WordPress no restringen el acceso por categoría. El Autor ve todas las categorías y puede publicar en cualquiera de ellas. Para la segmentación, necesitará un plugin como PublishPress Capabilities Pro o User Role Editor; las versiones de pago incluyen funcionalidad de restricción por taxonomía.
¿En qué se diferencia en la práctica el Colaborador del Autor?
El Colaborador no puede subir archivos multimedia ni publicar entradas, solo escribir y enviar a revisión. El Autor sube imágenes y publica de forma independiente. Si el autor escribe texto sin imágenes, el Colaborador es suficiente. Si las entradas incluyen capturas de pantalla y fotos, necesita Autor o un Colaborador con la capacidad
upload_filesañadida mediante un plugin.
¿Desaparecerán los ajustes de roles personalizados tras una actualización de WordPress?
No. Los roles personalizados y las capacidades modificadas se almacenan en la base de datos de WordPress, en la tabla
wp_options(el registrowp_user_roles). Las actualizaciones mayores de WordPress a veces añaden nuevas capacidades predeterminadas, pero no restablecen las configuraciones de usuario. Antes de una actualización mayor, haga una copia de seguridad de los roles a través del plugin.
¿Cómo verifico que un autor nuevo tiene los permisos correctos?
Cree un usuario de prueba con el rol deseado e inicie sesión como ese usuario en una ventana privada del navegador. Recorra todas las pantallas clave: el editor de entradas, la biblioteca de medios, la lista de páginas, los ajustes. Confirme que no hay acceso excesivo y que el acceso necesario está presente. Lleva 5 minutos y ahorra horas de resolución de problemas.
¿Necesito un plugin para configurar roles o puedo usar código?
El código también funciona. WordPress proporciona cuatro funciones:
add_role()yremove_role()para crear y eliminar roles, másadd_cap()yremove_cap()para añadir y eliminar capacidades individuales. Puede colocar las llamadas en el archivofunctions.phpde su tema o tema hijo. Pero un plugin ofrece una interfaz visual y protección contra erratas: si escribe mal el nombre de una capacidad en el código, el rol se rompe silenciosamente; en un plugin ve la casilla y la descripción.
Qué rol elegir: desglose final
Una guía rápida basada en sus escenarios:
- Un autor invitado escribe el texto; un editor selecciona las imágenes. Use Colaborador. Acceso mínimo, sin riesgos.
- Un autor prepara una entrada completa: texto, capturas de pantalla, fotos. Autor. Si quiere mantener la barrera de revisión previa a la publicación, elimine el permiso
publish_postsmediante PublishPress Capabilities. - Alguien gestiona el flujo de contenido: recibir, editar, publicar, supervisar comentarios. Editor. Permisos suficientes para la gestión, no tantos como para romper el sitio.
- Usted es el único propietario y autor. Administrador. Incluso en ese caso, para el trabajo diario es más seguro crear una segunda cuenta con el rol de Editor y usar la cuenta de administrador solo para ajustes y actualizaciones.
Dedique 10 minutos a configurar los roles una sola vez, y cada autor subsiguiente iniciará sesión exactamente con los permisos que necesita: sin riesgo para el sitio, sin preguntas extra en el chat y sin concesiones en seguridad.



