适用人群
- 刚接触WordPress的站长,想给团队成员(编辑、作者、客服)分配不同后台权限
- 企业官网或博客运营者,需要限制某些用户只能发布文章、不能修改主题或插件
- 多作者博客(如科技数码、生活分享类网站)的维护者,希望防止普通用户误操作导致网站崩溃
- 正在学习WordPress进阶管理的中级用户,想彻底搞懂用户角色与权限的底层逻辑
完整搭建步骤:手把手配置用户权限
第一步:登录后台并进入用户管理
- 在浏览器地址栏输入
你的域名/wp-admin,用管理员账号(通常是首次安装时创建的超级管理员)登录。 - 左侧菜单找到 “用户” → “所有用户”,这里能看到当前所有注册用户列表。
- 点击 “新增用户”,开始创建新账号。
第二步:理解WordPress默认的6种用户角色
在添加用户前,先搞清每种角色的“能力边界”:

WordPress用户权限设置全攻略,从零搭建安全可控的多角色网站
- 超级管理员(Super Admin):仅多站点网络下出现,拥有整个站点的最高权限,包括管理其他站点。
- 管理员(Administrator):单站点下的“God权限”,能安装插件/主题、修改文件、添加/删除用户、更改设置 —— 非必要不要随便给任何人这个角色。
- 编辑(Editor):可以管理所有文章(包括他人的)、分类、标签、页面,但不能动后台设置、插件或主题。
- 作者(Author):只能发布、编辑、删除自己的文章;可以上传文件,但不能修改他人内容。
- 投稿者(Contributor):只能写文章草稿,不能发布,需经编辑/管理员审核;不能上传图片(只能插入外部链接图片)。
- 订阅者(Subscriber):只能修改个人资料和查看评论——通常用于会员制站点的基础角色。
第三步:添加并分配角色——以“网站内容编辑”为例
假设你要给一个叫“小李”的同事分配“编辑”角色,让他能管理所有文章但不能动后台设置:
- 在 添加新用户 页面,填写:
- 用户名:xiaoli
- 邮箱:xiaoli@example.com (必填,用于接收密码邮件或重置链接)
- 密码:建议勾选“发送密码”,或手动设置一个强密码(大小写+数字+符号,至少12位)
- 角色:下拉菜单中选择 “编辑”
- 点击 新增用户 完成
- 返回“所有用户”列表,确认小李已出现,角色栏显示“编辑”。
- 让小李用自己的账号登录后台,他会看到菜单只剩下:文章、页面、评论、外观(仅菜单)、用户(仅自己资料)——完全没有插件、设置、工具等敏感选项。
第四步:限制用户只能访问特定内容(进阶插件法)
默认权限无法做到“只让作者管理某几个分类”或“只让编辑管理某几个页面”,需要借助插件,这里推荐最稳妥的 User Role Editor:
- 进入 插件 → 安装插件,搜索“User Role Editor”,安装并启用。
- 进入 用户 → User Role Editor,左侧下拉选择要修改的角色(如“作者”)。
- 取消勾选不需要的权限,
- 把
delete_posts和delete_published_posts取消,防止作者误删自己已发布的文章。 - 勾选
edit_others_posts和edit_published_posts,让作者可以编辑其他作者的文章(注意:这需要配合分类限制,否则会范围过大)。
- 把
- 若要限制作者仅能管理“产品”分类下的文章,需要额外插件如 UberGrid 或代码片段(新手建议用插件“PublishPress Capabilities”更直观)。
第五步:创建自定义角色(适合特殊需求)
比如你希望有一个“客服”角色:只能查看订单(WooCommerce场景),不能写文章、不能进设置。
- 安装 User Role Editor 插件后,进入 用户 → User Role Editor。
- 点击右上角 “添加角色”,输入角色ID(如
customer_service)和显示名称(如“客服”)。 - 从下拉列表选择一个基础角色(订阅者”),然后勾选附加权限:
read(基础查看)、view_woocommerce_reports、manage_woocommerce_orders(如用WooCommerce)- 去掉所有
edit_posts等不相关的权限。
- 保存后,回到添加用户页面,角色下拉就会多出“客服”选项。
配置要点:避免“给了权限却用不了”的陷阱
要点1:永远保留至少一个管理员账号(备用)
有些朋友为了“安全”把所有管理员都删掉,结果自己也被锁死,建议:
- 创建2个不同邮箱的管理员账号,一个日常使用,一个紧急备用(密码保存在密码管理器)。
- 非必要情况下,不要给任何其他人的管理权限。
要点2:钩子与访客权限要分开
- 用户角色仅控制后台操作权限,如果想让某些用户只看前台、不能访问
/wp-admin,可以在wp-config.php中添加代码:define('WP_ADMIN_DISALLOW_LOGIN', true);但注意:这会导致所有用户无法登录后台(包括管理员),只适合纯前台会员站点,更安全的方式是用插件 Adminimize ,针对每个角色隐藏不同的后台菜单项。
要点3:权限修改后记得测试
每次增减权限后,用该角色的测试账号登录,逐一检查:
- 能否看到“设置”菜单?(不应看到)
- 能否删除另一作者的文章?(视设定而定)
- 能否上传图片?(投稿者不能,作者可以)
- 能否安装插件?(只有管理员和超管能)
常见踩坑提醒(必看!否则可能翻车)
踩坑1:给了“编辑”角色,他仍然能看到“外观→菜单”
默认情况下,编辑角色能看到“外观”下的“主题”和“菜单”,如果你只给编辑管理内容的权限,但他点了“主题”激活新主题 —— 整个网站样式会乱。切记:编辑角色默认具有 switch_themes 权限?不,实际上编辑没有 switch_themes 权限(那是管理员专属),但他能看到“主题”菜单页面(只是不能切换),但“菜单”菜单是允许的——编辑可以创建和修改菜单,如果要彻底隐藏,用 Adminimize 插件勾掉角色对应的菜单项。
踩坑2:以为“投稿者”不能上传图片就万无一失
投稿者不能从媒体库上传文件,但他们可以在文章编辑器中插入外部图片链接,如果允许投稿者发布外部图片,要小心盗链风险或图片被替换。建议:如果站点对图片有版权要求,应对所有投稿者文章进行审核后再发布。
踩坑3:插件“User Role Editor”修改了核心权限导致白屏
有些朋友直接移除角色的 read 权限(查看后台的能力),结果该角色用户登录后直接白屏或跳转到首页但无法操作。永远保留 read 权限,否则连后台都进不去。
踩坑4:给订阅者发了密码,他却能直接看到所有用户信息?
默认WordPress订阅者登录后台后,在“用户→个人资料”只能看到自己的信息,但如果你使用了某些会员插件(如WooCommerce的会员系统),订阅者可能会拥有其他能力。务必检查:在订阅者角色下,list_users 权限默认是关闭的,但如果有插件开启了这个权限,普通用户就能遍历所有用户名,造成信息泄露,定期用 Security Audit 插件扫描权限异常。
踩坑5:多站点环境下,超级管理员权限不可撤销
如果你使用的是WordPress多站点(网络站点),超级管理员一旦被赋予,你的主机账号或邮箱就能控制所有子站。永远不要把超级管理员给客户或临时工,即便删掉该用户,他仍可能通过数据库残留的记录重新获取权限,安全做法:只给客户“管理员”角色(子站点级),不给予网络级超管。
终极建议:用“最小权限原则”管理网站
创作者:只给“作者”或“编辑”(根据是否需要管理他人文章)。
- 对于临时工或外包:给“投稿者”或自定义角色(如“内容上传员”),只允许发草稿。
- 对于任何插件/主题操作:只有你自己(管理员)可以做。
- 每半年检查一次所有用户列表,清理僵尸账号,特别是那些有过管理员权限但离职的人。
坚持以上步骤,你的WordPress用户权限就会像钢化玻璃一样透明又坚固,很多网站被黑,恰恰是因为给了一个“临时编辑”过高的权限,或者忘了移除已离职员工的账号,权限设置不是一次性的工作,而是伴随站点成长的持续运维习惯。
登录你的WordPress后台,开始创建第一个自定义角色吧。
发表评论