Skip to content

Всё для WordPress, веб-разработки — и не только

🔐 Как настроить доступ на уровне автора для публикующихся на вашем сайте WordPress

🔐 Как настроить доступ на уровне автора для публикующихся на вашем сайте WordPress

WordPress из коробки предлагает шесть ролей пользователей, от Суперадминистратора до Подписчика. Каждая роль это набор возможностей (capabilities): публиковать посты, устанавливать плагины, редактировать чужие страницы. Для владельца сайта с приглашёнными авторами ключевых ролей три: Contributor, Author и Editor.

Разница между ними сводится к трём критическим разрешениям: загрузка файлов в медиатеку, публикация без проверки и доступ к контенту других пользователей. Ошибка в выборе роли означает либо парализованного автора, который не может добавить скриншот к посту, либо дыру в безопасности, через которую случайно сносят опубликованные страницы.

Ниже, пошаговый разбор каждой роли, инструмент для тонкой настройки возможностей и конкретные сценарии: кому и что выдавать.

💡 Быстрый обзор:

  • Выберите роль под задачу: Contributor для текстов, Author для постов со скриншотами, Editor для менеджеров контента
  • Настройте права точечно через плагин PublishPress Capabilities, если возможностей роли не хватает
  • Выдавайте ровно тот доступ, который нужен для работы, и ни одним правом больше

Роль Contributor: минимум доступа, максимум контроля

Ограниченный доступ роли Contributor в админке WordPress

Contributor, самая безопасная роль для внештатного автора. Пользователь видит только раздел «Записи» и собственные черновики. Никаких настроек сайта, плагинов, тем или чужих постов. Создал материал, нажал «Отправить на проверку», и пост уходит редактору или администратору. Опубликовать самостоятельно нельзя.

Критическое ограничение: у Contributor нет доступа к медиатеке WordPress. Кнопка «Добавить медиафайл» в редакторе отсутствует. Автор не вставит скриншот интерфейса, инфографику или избранное изображение поста. Для блога, где каждый материал сопровождается визуальным контентом, это стоп-фактор.

Обойти ограничение можно двумя путями. Первый, повысить роль до Author (о нём ниже). Второй, точечно добавить право upload_files роли Contributor через плагин.

Настройка ролей через плагин

Интерфейс плагина PublishPress Capabilities для управления правами

Для тонкой настройки ролей используйте PublishPress Capabilities (ранее Capability Manager Enhanced). У плагина 100 000+ активных установок и рейтинг 4,5 звёзд на WordPress.org, это стандарт индустрии для управления правами. Ядро возможностей бесплатно.

Чекбоксы назначения прав доступа в PublishPress Capabilities

Работа с плагином сводится к установке и снятию флажков напротив конкретных возможностей. Выбираете роль, отмечаете нужные права, сохраняете. Никакого кода. Для Contributor достаточно добавить флажок upload_files, авторы смогут загружать изображения, оставаясь без права публикации.

Записывайте, какие изменения вы внесли и кому. С десятком авторов и кастомными правами легко запутаться и случайно выдать доступ к управлению плагинами не тому человеку. В PublishPress Capabilities для этого есть раздел Backup & Restore, делайте слепок ролей перед правками.

Роль Author: полный контроль над своими постами

Кнопка Добавить медиафайл в редакторе WordPress для роли Author

Author, следующий уровень после Contributor. Ключевое отличие: Author видит кнопку «Добавить медиафайл» в редакторе и может загружать изображения, видео и другие файлы в медиатеку. Доступна установка избранного изображения поста. Это полноценный инструмент для создания оформленного материала от начала до конца.

Дополнительно Author может публиковать посты самостоятельно, без отправки на проверку, а также редактировать и удалять собственные опубликованные записи. Чужие посты и страницы WordPress по-прежнему недоступны.

Редактор прав роли Author в интерфейсе управления возможностями

Самостоятельная публикация, главный повод для осторожности. Если автор ошибётся и опубликует сырой черновик или захочет «подправить» пост через месяц без согласования, редакторского буфера уже нет. Решение: снимите флажок publish_posts у роли Author через PublishPress Capabilities. Авторы будут обязаны отправлять посты на проверку, сохранив возможность работать с медиафайлами.

Такой гибрид (Contributor + upload_files либо Author без publish_posts) закрывает большинство сценариев для приглашённых авторов: полный контроль над содержимым и визуалом своего поста при сохранении редакторского барьера.

Роль Editor: для менеджеров контента

Обзор прав роли Editor в панели управления WordPress

Editor, роль на ступень ниже Администратора. Пользователь с этой ролью может не только создавать и публиковать свои посты, но и управлять материалами других авторов: редактировать, публиковать, удалять. Также Editor работает со страницами WordPress, создаёт, правит, публикует и чужие страницы в том числе.

Плюс ко всему Editor модерирует комментарии, управляет рубриками и метками. Доступ к настройкам сайта, плагинам, темам и списку пользователей остаётся закрытым, это зона Администратора.

Детальные права роли Editor в контексте контент-менеджмента WordPress

Назначайте Editor с умом. Это идеальная роль для контент-менеджера, редактора блога или аутсорсингового специалиста, который отвечает за весь поток публикаций: принимает черновики от авторов, проверяет, публикует, следит за комментариями. Для обычных авторов Editor избыточен, возможность удалить чужие опубликованные посты и страницы не нужна тому, кто просто пишет статьи.

Безопасность и типичные ошибки при выдаче доступа

Главное правило, принцип минимальных привилегий: выдавайте ровно те возможности, которые нужны для работы, и ни одной лишней.

Ошибки, которых стоит избегать:

  • Выдать Administrator «чтобы точно всё работало». Администратор устанавливает и удаляет плагины, меняет тему, редактирует файлы сайта. Для написания постов достаточно Author или настроенного Contributor.
  • Забыть отозвать доступ. Автор перестал работать с блогом, его учётная запись осталась с правом публикации. Проверяйте список пользователей раз в квартал, удаляйте или понижайте неактивных.
  • Не задокументировать кастомную роль. Через полгода вы не вспомните, почему у этого пользователя есть edit_others_posts, а у этого нет. Ведите короткий лог изменений.

Для сайтов на WordPress Multisite действуют те же роли с одним отличием: Administrator отдельного сайта сети не имеет прав на установку плагинов и тем, это прерогатива Super Admin сети.

Короткое англоязычное видео наглядно показывает процесс настройки ролей в действии, от назначения роли пользователю до правки отдельных возможностей.

⁉️🤔 Частые вопросы

Можно ли дать автору доступ только к одной рубрике?

Стандартные роли WordPress не ограничивают доступ по рубрикам. Author видит все рубрики и может публиковать в любую. Для разграничения понадобится плагин вроде PublishPress Capabilities Pro или User Role Editor, в платных версиях есть функциональность ограничения по таксономиям.

Чем Contributor отличается от Author на практике?

Contributor не может загружать медиафайлы и публиковать посты, только писать и отправлять на проверку. Author загружает изображения и публикует самостоятельно. Если автор пишет тексты без картинок, хватит Contributor. Если в постах есть скриншоты и фото, нужен Author либо Contributor с добавленным правом upload_files через плагин.

Исчезнут ли кастомные настройки ролей после обновления WordPress?

Нет. Кастомные роли и изменённые возможности хранятся в базе данных WordPress в таблице wp_options (запись wp_user_roles). Мажорные обновления WordPress иногда добавляют новые стандартные возможности, но не сбрасывают пользовательские настройки. Перед крупным обновлением сделайте бэкап ролей через плагин.

Как проверить, что у нового автора корректные права?

Создайте тестового пользователя с нужной ролью и зайдите под ним в админку в приватном окне браузера. Пройдите по всем ключевым экранам: редактор поста, медиатека, список страниц, настройки. Убедитесь, что лишнего доступа нет, а нужный есть. Займёт 5 минут, сэкономит часы разбирательств.

Нужен ли плагин для настройки ролей или можно обойтись кодом?

Можно и кодом. WordPress даёт четыре функции: add_role() и remove_role() для создания и удаления ролей, а также add_cap() и remove_cap() для добавления и снятия отдельных прав. Достаточно прописать вызовы в functions.php темы или дочерней темы. Но плагин даёт визуальный интерфейс и защиту от опечаток: перепутали название capability в коде, роль сломана молча, в плагине видите флажок и описание.

Какую роль выбрать: итоговый расклад

Краткий ориентир по вашим сценариям:

  • Приглашённый автор пишет текст, картинки подбирает редактор. Берите Contributor. Минимум доступа, никаких рисков.
  • Автор готовит пост целиком: текст, скриншоты, фото. Author. Если хотите сохранить барьер проверки перед публикацией, снимите право publish_posts через PublishPress Capabilities.
  • Человек управляет потоком контента: принимает, редактирует, публикует, следит за комментариями. Editor. Достаточно прав для менеджмента, недостаточно чтобы сломать сайт.
  • Вы единственный владелец и автор. Administrator. И то для ежедневной работы безопаснее завести второй аккаунт с Editor, а админский использовать только для настроек и обновлений.

Потратьте 10 минут на настройку ролей один раз, и каждый следующий автор будет заходить в систему с ровно теми правами, которые ему нужны: без риска для сайта, без лишних вопросов в чат и без компромиссов по безопасности.