Skip to content

Tout pour WordPress, le développement web — et plus encore

🔐 Comment configurer un accès de niveau auteur pour les contributeurs publiant sur votre site WordPress

🔐 Comment configurer un accès de niveau auteur pour les contributeurs publiant sur votre site WordPress

WordPress propose six rôles utilisateur par défaut, du Super Admin à l’Abonné. Chaque rôle est un ensemble de capacités: publier des articles, installer des extensions, modifier les pages d’autres utilisateurs. Pour un propriétaire de site qui fait appel à des auteurs invités, trois rôles comptent vraiment: Contributeur, Auteur et Éditeur.

La différence entre eux tient à trois permissions critiques: téléverser des fichiers dans la médiathèque, publier sans relecture et accéder au contenu d’autres utilisateurs. Choisir le mauvais rôle, c’est soit paralyser un auteur qui ne peut pas ajouter une capture d’écran à son article, soit ouvrir une faille de sécurité par laquelle quelqu’un supprime accidentellement des pages publiées.

Voici une analyse détaillée de chaque rôle, un outil pour affiner les capacités et des scénarios concrets indiquant qui devrait recevoir quoi.

💡 Aperçu rapide:

  • Choisissez un rôle adapté à la tâche: Contributeur pour le texte, Auteur pour les articles avec captures d’écran, Éditeur pour les responsables de contenu
  • Ajustez les permissions avec l’extension PublishPress Capabilities si le rôle par défaut ne suffit pas
  • Accordez exactement l’accès nécessaire au travail, et pas une permission de plus

Rôle Contributeur: accès minimum, contrôle maximum

Accès limité du rôle Contributeur dans le panneau d'administration WordPress

Contributeur est le rôle le plus sûr pour un auteur freelance. L’utilisateur voit uniquement la section Articles et ses propres brouillons. Pas de réglages du site, d’extensions, de thèmes ni d’articles d’autres personnes. Il crée du contenu, clique sur «Soumettre pour relecture» et l’article est transmis à un éditeur ou un administrateur. La publication autonome n’est pas autorisée.

Limitation critique: le Contributeur n’a pas accès à la médiathèque de WordPress. Le bouton «Ajouter un média» dans l’éditeur est absent. L’auteur ne peut pas insérer une capture d’écran de l’interface, une infographie ni une image mise en avant pour l’article. Pour un blog où chaque article inclut du contenu visuel, c’est rédhibitoire.

Deux solutions de contournement existent. Premièrement, promouvoir le rôle en Auteur (voir plus bas). Deuxièmement, ajouter la capacité upload_files au rôle Contributeur via une extension.

Configurer les rôles avec une extension

Interface du plugin PublishPress Capabilities pour la gestion des permissions

Pour affiner les rôles, utilisez PublishPress Capabilities (anciennement Capability Manager Enhanced). L’extension compte plus de 100 000 installations actives et une note de 4,5 étoiles sur WordPress.org; c’est la référence pour la gestion des permissions. Les fonctionnalités de base sont gratuites.

Cases à cocher des permissions dans PublishPress Capabilities

Travailler avec l’extension se résume à cocher et décocher des cases en regard de capacités spécifiques. Sélectionnez un rôle, cochez les permissions dont vous avez besoin, enregistrez. Aucun code requis. Pour le Contributeur, il suffit d’ajouter la case upload_files; les auteurs pourront téléverser des images tout en restant incapables de publier.

Documentez les modifications que vous avez faites et pour qui. Avec une douzaine d’auteurs et des permissions personnalisées, il est facile de s’y perdre et d’accorder accidentellement l’accès à la gestion des extensions à la mauvaise personne. PublishPress Capabilities dispose d’une section Sauvegarde et Restauration pour cela; faites un instantané des rôles avant d’apporter des modifications.

Rôle Auteur: contrôle total sur ses propres articles

Bouton Ajouter un média dans l'éditeur WordPress pour le rôle Auteur

Auteur est le niveau au-dessus de Contributeur. La différence clé: l’Auteur voit le bouton «Ajouter un média» dans l’éditeur et peut téléverser des images, des vidéos et d’autres fichiers dans la médiathèque. Définir une image mise en avant pour l’article est également disponible. C’est une boîte à outils complète pour créer un contenu soigné de bout en bout.

De plus, l’Auteur peut publier des articles sans les soumettre pour relecture et peut modifier ou supprimer ses propres publications. Les articles des autres utilisateurs et les pages WordPress restent inaccessibles.

Éditeur de permissions du rôle Auteur dans l'interface de gestion des capacités

La publication autonome est la principale raison de rester prudent. Si l’auteur fait une erreur et publie un brouillon brut, ou décide de «retoucher» un article un mois plus tard sans coordination, le filtre éditorial disparaît. Solution: décochez publish_posts pour le rôle Auteur via PublishPress Capabilities. Les auteurs devront soumettre leurs articles pour relecture tout en conservant l’accès aux fichiers média.

Un tel hybride (Contributeur + upload_files ou Auteur sans publish_posts) couvre la plupart des scénarios pour les auteurs invités: contrôle total sur le contenu et les visuels de leur article, tout en préservant la barrière éditoriale.

Rôle Éditeur: pour les responsables de contenu

Aperçu des permissions du rôle Éditeur dans le tableau de bord WordPress

Éditeur est un niveau en dessous d’Administrateur. Un utilisateur avec ce rôle peut non seulement créer et publier ses propres articles, mais aussi gérer le contenu d’autres auteurs: modifier, publier, supprimer. L’Éditeur travaille également avec les pages WordPress (création, modification et publication des pages d’autres personnes incluses).

En plus de cela, l’Éditeur modère les commentaires et gère les catégories et les étiquettes. L’accès aux réglages du site, aux extensions, aux thèmes et à la liste des utilisateurs reste fermé; c’est le domaine de l’Administrateur.

Détail des permissions du rôle Éditeur dans le cadre de la gestion de contenu WordPress

Attribuez le rôle Éditeur avec discernement. C’est le rôle idéal pour un responsable de contenu, un rédacteur en chef de blog ou un prestataire externe chargé de l’ensemble du flux de publication: accepter les brouillons des auteurs, relire, publier, surveiller les commentaires. Pour les auteurs réguliers, Éditeur est excessif; la capacité de supprimer les articles et pages publiés par d’autres est inutile pour quelqu’un qui se contente d’écrire des articles.

Sécurité et erreurs courantes lors de l’attribution des accès

La règle d’or est le principe du moindre privilège: accordez exactement les capacités nécessaires au travail, et pas une seule de plus.

Erreurs à éviter:

  • Attribuer le rôle Administrateur «pour que tout fonctionne à coup sûr». Un Administrateur installe et supprime des extensions, change le thème, modifie les fichiers du site. Pour écrire des articles, Auteur ou un Contributeur configuré suffit.
  • Oublier de révoquer un accès. Un auteur cesse de contribuer au blog; son compte conserve les droits de publication. Passez en revue votre liste d’utilisateurs tous les trimestres; supprimez ou rétrogradez les comptes inactifs.
  • Ne pas documenter un rôle personnalisé. Six mois plus tard, vous ne vous souviendrez plus pourquoi cet utilisateur a edit_others_posts et pas celui-là. Tenez un bref journal des modifications.

Pour les installations WordPress Multisite, les mêmes rôles s’appliquent avec une différence: un Administrateur d’un site individuel du réseau ne peut pas installer d’extensions ni de thèmes; c’est la prérogative du Super Admin.

Cette courte vidéo en anglais montre le processus de configuration des rôles en action, de l’attribution d’un rôle à un utilisateur jusqu’à la modification des capacités individuelles.

⁉️🤔 Foire aux questions

Puis-je donner à un auteur l’accès à une seule catégorie?

Les rôles WordPress standard ne restreignent pas l’accès par catégorie. L’Auteur voit toutes les catégories et peut publier dans n’importe laquelle. Pour une segmentation, vous aurez besoin d’une extension comme PublishPress Capabilities Pro ou User Role Editor; les versions payantes incluent une fonction de restriction par taxonomie.

En pratique, quelle est la différence entre Contributeur et Auteur?

Le Contributeur ne peut pas téléverser de fichiers média ni publier d’articles, seulement écrire et soumettre pour relecture. L’Auteur téléverse des images et publie de manière autonome. Si l’auteur écrit du texte sans images, Contributeur suffit. Si les articles incluent des captures d’écran et des photos, vous avez besoin d’Auteur ou d’un Contributeur avec la capacité upload_files ajoutée via une extension.

Les réglages de rôle personnalisés disparaissent-ils après une mise à jour de WordPress?

Non. Les rôles personnalisés et les capacités modifiées sont stockés dans la base de données WordPress, dans la table wp_options (l’enregistrement wp_user_roles). Les mises à jour majeures de WordPress ajoutent parfois de nouvelles capacités par défaut, mais ne réinitialisent pas les configurations utilisateur. Avant une mise à jour majeure, sauvegardez les rôles via l’extension.

Comment vérifier qu’un nouvel auteur a les bonnes permissions?

Créez un utilisateur de test avec le rôle souhaité et connectez-vous avec cet utilisateur dans une fenêtre de navigation privée. Parcourez tous les écrans clés: l’éditeur d’article, la médiathèque, la liste des pages, les réglages. Confirmez qu’il n’y a pas d’accès excessif et que l’accès nécessaire est présent. Cela prend 5 minutes et fait gagner des heures de dépannage.

Ai-je besoin d’une extension pour configurer les rôles, ou puis-je utiliser du code?

Le code fonctionne aussi. WordPress fournit quatre fonctions: add_role() et remove_role() pour créer et supprimer des rôles, ainsi que add_cap() et remove_cap() pour ajouter et retirer des capacités individuelles. Vous pouvez placer les appels dans le fichier functions.php de votre thème ou thème enfant. Mais une extension offre une interface visuelle et une protection contre les fautes de frappe: écrivez mal un nom de capacité dans le code et le rôle se casse silencieusement; dans une extension, vous voyez la case à cocher et sa description.

Quel rôle choisir: récapitulatif final

Un guide rapide selon vos scénarios:

  • Un auteur invité écrit le texte; un éditeur sélectionne les images. Utilisez Contributeur. Accès minimum, aucun risque.
  • Un auteur prépare un article complet: texte, captures d’écran, photos. Auteur. Si vous voulez conserver la barrière de relecture avant publication, retirez la permission publish_posts via PublishPress Capabilities.
  • Quelqu’un gère le flux de contenu: accepter, modifier, publier, surveiller les commentaires. Éditeur. Assez de permissions pour la gestion, pas assez pour casser le site.
  • Vous êtes le seul propriétaire et auteur. Administrateur. Même dans ce cas, pour le travail quotidien, il est plus sûr de créer un second compte avec le rôle Éditeur et d’utiliser le compte admin uniquement pour les réglages et les mises à jour.

Passez 10 minutes à configurer les rôles une fois, et chaque auteur suivant se connectera avec exactement les permissions dont il a besoin: aucun risque pour le site, aucune question superflue dans le chat et aucun compromis sur la sécurité.