
🔐 Як налаштувати доступ на рівні автора для тих, хто публікується на вашому сайті WordPress
WordPress з коробки пропонує шість ролей користувачів, від Суперадміністратора до Підписника. Кожна роль — це набір можливостей (capabilities): публікувати пости, встановлювати плагіни, редагувати чужі сторінки. Для власника сайту із запрошеними авторами ключових ролей три: Contributor, Author та Editor.
Різниця між ними зводиться до трьох критичних дозволів: завантаження файлів у медіатеку, публікація без перевірки та доступ до контенту інших користувачів. Помилка у виборі ролі означає або паралізованого автора, який не може додати скриншот до посту, або діру в безпеці, через яку випадково зносять опубліковані сторінки.
Нижче, покроковий розбір кожної ролі, інструмент для тонкого налаштування можливостей і конкретні сценарії: кому і що видавати.
💡 Швидкий огляд:
- Оберіть роль під задачу: Contributor для текстів, Author для постів зі скриншотами, Editor для менеджерів контенту
- Налаштуйте права точково через плагін PublishPress Capabilities, якщо можливостей ролі не вистачає
- Видавайте рівно той доступ, який потрібен для роботи, і жодним правом більше
Роль Contributor: мінімум доступу, максимум контролю

Contributor, найбезпечніша роль для позаштатного автора. Користувач бачить лише розділ «Записи» та власні чернетки. Жодних налаштувань сайту, плагінів, тем або чужих постів. Створив матеріал, натиснув «Надіслати на перевірку», і пост іде редактору або адміністратору. Опублікувати самостійно не можна.
Критичне обмеження: у Contributor немає доступу до медіатеки WordPress. Кнопка «Додати медіафайл» у редакторі відсутня. Автор не вставить скриншот інтерфейсу, інфографіку або вибране зображення посту. Для блогу, де кожен матеріал супроводжується візуальним контентом — це стоп-фактор.
Обійти обмеження можна двома шляхами. Перший, підвищити роль до Author (про нього нижче). Другий, точково додати право upload_files ролі Contributor через плагін.
Налаштування ролей через плагін

Для тонкого налаштування ролей використовуйте PublishPress Capabilities (раніше Capability Manager Enhanced). Плагін має 100 000+ активних встановлень і рейтинг 4,5 зірки на WordPress.org — це стандарт індустрії для управління правами. Ядро можливостей безплатне.

Робота з плагіном зводиться до встановлення та зняття прапорців навпроти конкретних можливостей. Обираєте роль, позначаєте потрібні права, зберігаєте. Жодного коду. Для Contributor достатньо додати прапорець upload_files, автори зможуть завантажувати зображення, залишаючись без права публікації.
Записуйте, які зміни ви внесли і кому. З десятком авторів і кастомними правами легко заплутатися і випадково видати доступ до управління плагінами не тій людині. У PublishPress Capabilities для цього є розділ Backup & Restore, робіть зліпок ролей перед правками.
Роль Author: повний контроль над своїми постами

Author, наступний рівень після Contributor. Ключова відмінність: Author бачить кнопку «Додати медіафайл» у редакторі та може завантажувати зображення, відео та інші файли в медіатеку. Доступне встановлення вибраного зображення посту. Це повноцінний інструмент для створення оформленого матеріалу від початку до кінця.
Додатково Author може публікувати пости самостійно, без надсилання на перевірку, а також редагувати та видаляти власні опубліковані записи. Чужі пости та сторінки WordPress, як і раніше, недоступні.

Самостійна публікація, головний привід для обережності. Якщо автор помилиться й опублікує сиру чернетку або захоче «підправити» пост через місяць без узгодження, редакторського буфера вже немає. Рішення: зніміть прапорець publish_posts у ролі Author через PublishPress Capabilities. Автори будуть зобов'язані надсилати пости на перевірку, зберігши можливість працювати з медіафайлами.
Такий гібрид (Contributor + upload_files або Author без publish_posts) закриває більшість сценаріїв для запрошених авторів: повний контроль над вмістом і візуалом свого посту зі збереженням редакторського бар'єра.
Роль Editor: для менеджерів контенту

Editor, роль на сходинку нижче Адміністратора. Користувач із цією роллю може не лише створювати та публікувати свої пости, а й управляти матеріалами інших авторів: редагувати, публікувати, видаляти. Також Editor працює зі сторінками WordPress, створює, править, публікує і чужі сторінки в тому числі.
Плюс до всього Editor модерує коментарі, управляє рубриками та мітками. Доступ до налаштувань сайту, плагінів, тем і списку користувачів залишається закритим — це зона Адміністратора.

Призначайте Editor з розумом. Це ідеальна роль для контент-менеджера, редактора блогу або аутсорсингового спеціаліста, який відповідає за весь потік публікацій: приймає чернетки від авторів, перевіряє, публікує, стежить за коментарями. Для звичайних авторів Editor надлишковий, можливість видалити чужі опубліковані пости та сторінки не потрібна тому, хто просто пише статті.
Безпека та типові помилки при видачі доступу
Головне правило, принцип мінімальних привілеїв: видавайте рівно ті можливості, які потрібні для роботи, і жодної зайвої.
Помилки, яких варто уникати:
- Видати Administrator «щоб точно все працювало». Адміністратор встановлює та видаляє плагіни, змінює тему, редагує файли сайту. Для написання постів достатньо Author або налаштованого Contributor.
- Забути відкликати доступ. Автор перестав працювати з блогом, його обліковий запис залишився з правом публікації. Перевіряйте список користувачів раз на квартал, видаляйте або знижуйте неактивних.
- Не задокументувати кастомну роль. Через пів року ви не згадаєте, чому в цього користувача є
edit_others_posts, а в цього немає. Ведіть короткий лог змін.
Для сайтів на WordPress Multisite діють ті самі ролі з однією відмінністю: Administrator окремого сайту мережі не має прав на встановлення плагінів і тем — це прерогатива Super Admin мережі.
Коротке англомовне відео наочно показує процес налаштування ролей у дії, від призначення ролі користувачу до правки окремих можливостей.
⁉️🤔 Часті питання
Чи можна дати автору доступ лише до однієї рубрики?
Стандартні ролі WordPress не обмежують доступ за рубриками. Author бачить усі рубрики та може публікувати в будь-яку. Для розмежування знадобиться плагін на кшталт PublishPress Capabilities Pro або User Role Editor, у платних версіях є функціональність обмеження за таксономіями.
Чим Contributor відрізняється від Author на практиці?
Contributor не може завантажувати медіафайли та публікувати пости, лише писати та надсилати на перевірку. Author завантажує зображення та публікує самостійно. Якщо автор пише тексти без картинок, вистачить Contributor. Якщо в постах є скриншоти та фото, потрібен Author або Contributor із доданим правом
upload_filesчерез плагін.
Чи зникнуть кастомні налаштування ролей після оновлення WordPress?
Ні. Кастомні ролі та змінені можливості зберігаються в базі даних WordPress у таблиці
wp_options(записwp_user_roles). Мажорні оновлення WordPress іноді додають нові стандартні можливості, але не скидають користувацькі налаштування. Перед великим оновленням зробіть бекап ролей через плагін.
Як перевірити, що в нового автора коректні права?
Створіть тестового користувача з потрібною роллю та зайдіть під ним в адмінку в приватному вікні браузера. Пройдіть по всіх ключових екранах: редактор посту, медіатека, список сторінок, налаштування. Переконайтеся, що зайвого доступу немає, а потрібний є. Займе 5 хвилин, зекономить години розборок.
Чи потрібен плагін для налаштування ролей, чи можна обійтися кодом?
Можна і кодом. WordPress дає чотири функції:
add_role()іremove_role()для створення та видалення ролей, а такожadd_cap()іremove_cap()для додавання та зняття окремих прав. Достатньо прописати виклики уfunctions.phpтеми або дочірньої теми. Але плагін дає візуальний інтерфейс і захист від одруків: переплутали назву capability у коді, роль зламана мовчки, у плагіні бачите прапорець і опис.
Яку роль обрати: підсумковий розклад
Короткий орієнтир за вашими сценаріями:
- Запрошений автор пише текст, картинки підбирає редактор. Беріть Contributor. Мінімум доступу, жодних ризиків.
- Автор готує пост цілком: текст, скриншоти, фото. Author. Якщо хочете зберегти бар'єр перевірки перед публікацією, зніміть право
publish_postsчерез PublishPress Capabilities. - Людина управляє потоком контенту: приймає, редагує, публікує, стежить за коментарями. Editor. Достатньо прав для менеджменту, недостатньо, щоб зламати сайт.
- Ви єдиний власник і автор. Administrator. І то для щоденної роботи безпечніше завести другий акаунт з Editor, а адмінський використовувати лише для налаштувань та оновлень.
Витратьте 10 хвилин на налаштування ролей один раз, і кожен наступний автор заходитиме в систему з рівно тими правами, які йому потрібні: без ризику для сайту, без зайвих питань у чат і без компромісів щодо безпеки.



