
🔐 Как настроить доступ на уровне автора для публикующихся на вашем сайте WordPress
WordPress из коробки предлагает шесть ролей пользователей, от Суперадминистратора до Подписчика. Каждая роль это набор возможностей (capabilities): публиковать посты, устанавливать плагины, редактировать чужие страницы. Для владельца сайта с приглашёнными авторами ключевых ролей три: Contributor, Author и Editor.
Разница между ними сводится к трём критическим разрешениям: загрузка файлов в медиатеку, публикация без проверки и доступ к контенту других пользователей. Ошибка в выборе роли означает либо парализованного автора, который не может добавить скриншот к посту, либо дыру в безопасности, через которую случайно сносят опубликованные страницы.
Ниже, пошаговый разбор каждой роли, инструмент для тонкой настройки возможностей и конкретные сценарии: кому и что выдавать.
💡 Быстрый обзор:
- Выберите роль под задачу: Contributor для текстов, Author для постов со скриншотами, Editor для менеджеров контента
- Настройте права точечно через плагин PublishPress Capabilities, если возможностей роли не хватает
- Выдавайте ровно тот доступ, который нужен для работы, и ни одним правом больше
Роль Contributor: минимум доступа, максимум контроля

Contributor, самая безопасная роль для внештатного автора. Пользователь видит только раздел «Записи» и собственные черновики. Никаких настроек сайта, плагинов, тем или чужих постов. Создал материал, нажал «Отправить на проверку», и пост уходит редактору или администратору. Опубликовать самостоятельно нельзя.
Критическое ограничение: у Contributor нет доступа к медиатеке WordPress. Кнопка «Добавить медиафайл» в редакторе отсутствует. Автор не вставит скриншот интерфейса, инфографику или избранное изображение поста. Для блога, где каждый материал сопровождается визуальным контентом, это стоп-фактор.
Обойти ограничение можно двумя путями. Первый, повысить роль до Author (о нём ниже). Второй, точечно добавить право upload_files роли Contributor через плагин.
Настройка ролей через плагин

Для тонкой настройки ролей используйте PublishPress Capabilities (ранее Capability Manager Enhanced). У плагина 100 000+ активных установок и рейтинг 4,5 звёзд на WordPress.org, это стандарт индустрии для управления правами. Ядро возможностей бесплатно.

Работа с плагином сводится к установке и снятию флажков напротив конкретных возможностей. Выбираете роль, отмечаете нужные права, сохраняете. Никакого кода. Для Contributor достаточно добавить флажок upload_files, авторы смогут загружать изображения, оставаясь без права публикации.
Записывайте, какие изменения вы внесли и кому. С десятком авторов и кастомными правами легко запутаться и случайно выдать доступ к управлению плагинами не тому человеку. В PublishPress Capabilities для этого есть раздел Backup & Restore, делайте слепок ролей перед правками.
Роль Author: полный контроль над своими постами

Author, следующий уровень после Contributor. Ключевое отличие: Author видит кнопку «Добавить медиафайл» в редакторе и может загружать изображения, видео и другие файлы в медиатеку. Доступна установка избранного изображения поста. Это полноценный инструмент для создания оформленного материала от начала до конца.
Дополнительно Author может публиковать посты самостоятельно, без отправки на проверку, а также редактировать и удалять собственные опубликованные записи. Чужие посты и страницы WordPress по-прежнему недоступны.

Самостоятельная публикация, главный повод для осторожности. Если автор ошибётся и опубликует сырой черновик или захочет «подправить» пост через месяц без согласования, редакторского буфера уже нет. Решение: снимите флажок publish_posts у роли Author через PublishPress Capabilities. Авторы будут обязаны отправлять посты на проверку, сохранив возможность работать с медиафайлами.
Такой гибрид (Contributor + upload_files либо Author без publish_posts) закрывает большинство сценариев для приглашённых авторов: полный контроль над содержимым и визуалом своего поста при сохранении редакторского барьера.
Роль Editor: для менеджеров контента

Editor, роль на ступень ниже Администратора. Пользователь с этой ролью может не только создавать и публиковать свои посты, но и управлять материалами других авторов: редактировать, публиковать, удалять. Также Editor работает со страницами WordPress, создаёт, правит, публикует и чужие страницы в том числе.
Плюс ко всему Editor модерирует комментарии, управляет рубриками и метками. Доступ к настройкам сайта, плагинам, темам и списку пользователей остаётся закрытым, это зона Администратора.

Назначайте Editor с умом. Это идеальная роль для контент-менеджера, редактора блога или аутсорсингового специалиста, который отвечает за весь поток публикаций: принимает черновики от авторов, проверяет, публикует, следит за комментариями. Для обычных авторов Editor избыточен, возможность удалить чужие опубликованные посты и страницы не нужна тому, кто просто пишет статьи.
Безопасность и типичные ошибки при выдаче доступа
Главное правило, принцип минимальных привилегий: выдавайте ровно те возможности, которые нужны для работы, и ни одной лишней.
Ошибки, которых стоит избегать:
- Выдать Administrator «чтобы точно всё работало». Администратор устанавливает и удаляет плагины, меняет тему, редактирует файлы сайта. Для написания постов достаточно Author или настроенного Contributor.
- Забыть отозвать доступ. Автор перестал работать с блогом, его учётная запись осталась с правом публикации. Проверяйте список пользователей раз в квартал, удаляйте или понижайте неактивных.
- Не задокументировать кастомную роль. Через полгода вы не вспомните, почему у этого пользователя есть
edit_others_posts, а у этого нет. Ведите короткий лог изменений.
Для сайтов на WordPress Multisite действуют те же роли с одним отличием: Administrator отдельного сайта сети не имеет прав на установку плагинов и тем, это прерогатива Super Admin сети.
Короткое англоязычное видео наглядно показывает процесс настройки ролей в действии, от назначения роли пользователю до правки отдельных возможностей.
⁉️🤔 Частые вопросы
Можно ли дать автору доступ только к одной рубрике?
Стандартные роли WordPress не ограничивают доступ по рубрикам. Author видит все рубрики и может публиковать в любую. Для разграничения понадобится плагин вроде PublishPress Capabilities Pro или User Role Editor, в платных версиях есть функциональность ограничения по таксономиям.
Чем Contributor отличается от Author на практике?
Contributor не может загружать медиафайлы и публиковать посты, только писать и отправлять на проверку. Author загружает изображения и публикует самостоятельно. Если автор пишет тексты без картинок, хватит Contributor. Если в постах есть скриншоты и фото, нужен Author либо Contributor с добавленным правом
upload_filesчерез плагин.
Исчезнут ли кастомные настройки ролей после обновления WordPress?
Нет. Кастомные роли и изменённые возможности хранятся в базе данных WordPress в таблице
wp_options(записьwp_user_roles). Мажорные обновления WordPress иногда добавляют новые стандартные возможности, но не сбрасывают пользовательские настройки. Перед крупным обновлением сделайте бэкап ролей через плагин.
Как проверить, что у нового автора корректные права?
Создайте тестового пользователя с нужной ролью и зайдите под ним в админку в приватном окне браузера. Пройдите по всем ключевым экранам: редактор поста, медиатека, список страниц, настройки. Убедитесь, что лишнего доступа нет, а нужный есть. Займёт 5 минут, сэкономит часы разбирательств.
Нужен ли плагин для настройки ролей или можно обойтись кодом?
Можно и кодом. WordPress даёт четыре функции:
add_role()иremove_role()для создания и удаления ролей, а такжеadd_cap()иremove_cap()для добавления и снятия отдельных прав. Достаточно прописать вызовы вfunctions.phpтемы или дочерней темы. Но плагин даёт визуальный интерфейс и защиту от опечаток: перепутали название capability в коде, роль сломана молча, в плагине видите флажок и описание.
Какую роль выбрать: итоговый расклад
Краткий ориентир по вашим сценариям:
- Приглашённый автор пишет текст, картинки подбирает редактор. Берите Contributor. Минимум доступа, никаких рисков.
- Автор готовит пост целиком: текст, скриншоты, фото. Author. Если хотите сохранить барьер проверки перед публикацией, снимите право
publish_postsчерез PublishPress Capabilities. - Человек управляет потоком контента: принимает, редактирует, публикует, следит за комментариями. Editor. Достаточно прав для менеджмента, недостаточно чтобы сломать сайт.
- Вы единственный владелец и автор. Administrator. И то для ежедневной работы безопаснее завести второй аккаунт с Editor, а админский использовать только для настроек и обновлений.
Потратьте 10 минут на настройку ролей один раз, и каждый следующий автор будет заходить в систему с ровно теми правами, которые ему нужны: без риска для сайта, без лишних вопросов в чат и без компромиссов по безопасности.



