Przejdź do treści
Role użytkowników WordPress - zarządzanie uprawnieniami

Role użytkowników WordPress - zarządzanie uprawnieniami

Opublikowano: 17 stycznia 2026| Zaktualizowano: 14 czerwca 2026

WordPress ma 5 wbudowanych ról użytkowników z różnymi uprawnieniami. Od Administratora z pełną kontrolą po Subskrybenta który może tylko czytać. Możesz też tworzyć własne role. Kluczowe dla bezpieczeństwa i workflow.

Krótka odpowiedź

Role WordPress: Administrator (wszystko), Editor (zarządza treścią), Author (własne posty), Contributor (pisze, nie publikuje), Subscriber (czyta). Custom roles przez wtyczkę Members lub User Role Editor.

Dawaj minimalne potrzebne uprawnienia - zasada least privilege.

Usługi KC Mobile

Sprawdź naszą ofertę

Potrzebujesz pomocy specjalisty? Skorzystaj z naszych usług i rozwiń swój biznes online.

Jakie role użytkowników ma WordPress?

WordPress ma piec wbudowanych ról i kazda z nich to gotowy zestaw uprawnień dopasowany do innego zadania w zespole. Im wyżej w hierarchii, tym więcej może użytkownik – i tym większe ryzyko, gdy konto wpadnie w niepowolane ręce.

Hierarchia wygląda tak: Administrator > Redaktor (Editor) > Autor (Author) > Współpracownik (Contributor) > Subskrybent (Subscriber). W instalacji wielowitrynowej (Multisite) nad wszystkim stoi jeszcze Super Administrator zarzadzajacy cala siecią stron.

RolaGłówne uprawnieniaCzego NIE może
AdministratorWszystko: wtyczki, motywy, użytkownicy, ustawienia, kodBrak ograniczeń (poza Multisite)
Redaktor (Editor)Publikuje i edytuje wszystkie wpisy i strony, moderuje komentarze, zarządza kategoriamiInstalować wtyczek, zmieniać ustawień, zarządzać użytkownikami
Autor (Author)Tworzy, publikuje i usuwa WLASNE wpisy, wgrywa mediaEdytowac cudzych wpisów, zarządzać stronami
Współpracownik (Contributor)Pisze i edytuje własne wpisy jako szkicePublikowac, wgrywać plików do mediów
Subskrybent (Subscriber)Czyta treści, zarządza własnym profilemCokolwiek edytować w treści strony

Najważniejszy wniosek praktyczny: granica między Autorem a Wspolpracownikiem to prawo do publikacji, a granica między Redaktorem a Administratorem to dostęp do warstwy technicznej (wtyczki, motywy, kod). To właśnie te dwie granice decydują o bezpieczeństwie witryny.

Prowadzisz własną firmę? Zobacz projekty koncepcyjne stron dla firmy dociepleniowej, agenta ubezpieczeniowegostolarza – 95 branż, każda z osobnym układem i typografią.

Zrobimy to za Ciebie

Oszczędź czas i uniknij błędów. Zostaw kontakt – wdrożymy to rozwiązanie profesjonalnie.

  • Wdrożenie krok po kroku przez doświadczony zespół
  • Konkretny timeline + cena dopasowana do projektu
  • 18+ lat doświadczenia

Wolisz zlecić to nam? Strony internetoweod 3 500 zł – wycena w 24h →

Czym sa capabilities i jak różnią się od ról?

Rola to tylko etykieta – realne uprawnienia siedzą w capabilities, czyli pojedynczych pozwoleniach typu edit_posts czy install_plugins. Kazda rola to po prostu zapisany w bazie zestaw włączonych capabilities, dlatego można je dodawać i odbierać niezależnie od nazwy roli.

Dzięki temu da się zbudować role na miarę: wziąć Redaktora i odebrać mu manage_categories albo dać Autorowi prawo do edycji cudzych wpisów bez wpuszczania go do ustawień. To granularne podejście jest sercem każdej poważnej kontroli dostępu.

CapabilityCo odblokowujeDomyślnie ma
edit_postsTworzenie i edycja własnych wpisówWspółpracownik i wyżej
publish_postsPublikacja wpisówAutor i wyżej
edit_others_postsEdycja cudzych wpisówRedaktor i wyżej
upload_filesWgrywanie plików do biblioteki mediówAutor i wyżej
manage_optionsDostęp do ustawień witrynyTylko Administrator
install_pluginsInstalacja wtyczekTylko Administrator
edit_theme_optionsCustomizer, menu, widgetyTylko Administrator

W kodzie sprawdzasz uprawnienie funkcja current_user_can, nie nazwa roli – bo nazwa może być niestandardowa, a capability jest konkretem:

if ( current_user_can( 'edit_posts' ) ) {
    // uzytkownik moze edytowac wpisy
}

To wazna roznica wobec większości poradników, które kończą na opisie piec ról. Capabilities to poziom, na którym faktycznie projektuje się dostęp – role sa tylko skrótem myslowym.

Jak stworzyc wlasna role użytkownika?

Własne role tworzy się wtedy, gdy żaden z piec domyślnych zestawów nie pasuje do realnego zadania. Klasyczny przykład to specjalista od marketingu, który ma publikować wpisy i zarządzać kategoriami, ale nie ma dotykać wtyczek ani ustawień.

Najprostsza droga to wtyczka. Dwie sprawdzone opcje:

  • Members (od StellarWP/Justin Tadlock) – czytelny edytor ról, uprawnienia do treści, shortcode do ukrywania fragmentów przed wybranymi rolami.
  • User Role Editor – wtyczka z setkami tysięcy aktywnych instalacji, działa też w Multisite, pozwala zaznaczyć dowolne capabilities checkboxami.

Proces w Members wygląda tak: w menu Members > Add New Role nadajesz nazwę (np. Marketing Manager), zaznaczasz potrzebne capabilities i zapisujesz. Od tej chwili nowa rola pojawia się na liście przy dodawaniu użytkownika.

Dla developera czystszym rozwiązaniem jest kod w motywie potomnym lub wtyczce, bo role zapisują się w bazie raz i nie zależą od aktywnej wtyczki:

add_role( 'marketing_manager', 'Marketing Manager', array(
    'read'          => true,
    'edit_posts'    => true,
    'publish_posts' => true,
    'upload_files'  => true,
    'manage_categories' => true,
) );

Funkcje add_role wystarczy uruchomić jeden raz (np. przy aktywacji wtyczki), a nie przy każdym ładowaniu strony – inaczej niepotrzebnie obciazasz bazę.

Jak role wpływają na bezpieczeństwo witryny?

Największym ryzykiem w WordPressie nie jest brak roli, tylko jej nadmiar – konto Administratora rozdawane każdemu, kto cokolwiek robi przy stronie. Zasada najmniejszych uprawnień (least privilege) mówi prosto: każdy dostaje dokładnie tyle, ile potrzebuje do swojego zadania, i ani jednej capability więcej.

Dlaczego to ma znaczenie? Przejete konto Administratora oznacza pelna kontrolę nad witryna – instalacje złośliwego kodu, podmianę treści, dostęp do danych użytkowników. Przejete konto Autora to w najgorszym razie kilka wpisów do usunięcia. Roznica w skutkach jest ogromna.

Praktyczna checklista higieny ról:

  • Jedno konto Administratora na właściciela – nie współdzielone, nie nazwane admin.
  • Do codziennej pracy używaj konta o niższych uprawnieniach (Redaktor/Autor), nawet jeśli jesteś właścicielem.
  • Agencji lub freelancerowi dawaj Redaktora do treści, Administratora tylko na czas konkretnej pracy technicznej.
  • Regularnie przeglądaj listę w Użytkownicy i usuwaj nieaktywne konta.
  • Włącz uwierzytelnianie dwuskładnikowe (2FA) przynajmniej dla ról z dostępem do wp-admin.

Perspektywa KC Mobile: w naszych wdrożeniach najczęściej widzimy, ze klient ma piec, sześć kont z rola Administratora – były programista, dwie agencje, które kiedyś coś robiły, i konto testowe. Przy przejmowaniu opieki nad witryna pierwsze, co robimy, to audyt kont i sprowadzenie liczby Administratorow do absolutnego minimum. To jeden z najtańszych sposobów na realne podniesienie bezpieczeństwa, a wymaga wyłącznie kilkunastu minut przy panelu.

Jakie role dodaje WooCommerce?

Po instalacji WooCommerce WordPress zyskuje dwie dodatkowe role dopasowane do sklepu: Customer (Klient) i Shop Manager (Kierownik sklepu). To rozszerzenie standardowego systemu o uprawnienia związane z zamówieniami i produktami.

Rola WooCommerceDo czego służyZakres
Customer (Klient)Konto kupującegoPodgląd własnych zamówień, edycja danych, brak dostępu do wp-admin
Shop Manager (Kierownik)Obsługa sklepuZarządza produktami, zamówieniami, kuponami, raportami; bez ustawień WordPressa

Shop Manager to w praktyce odpowiednik Redaktora dla sklepu – może prowadzić cały biznes operacyjnie (dodawać produkty, realizować zamówienia, wystawiać kupony), ale nie ma uprawnień do instalacji wtyczek czy zmiany ustawień WordPressa. Customer dostaje minimalny dostęp wystarczający do obsługi własnego konta.

Gdy sklep rośnie, często trzeba dołożyć role pośrednie – np. magazyniera, który widzi i zmienia status zamówień, ale nie dotyka cen ani danych klientów. Wtedy wracamy do capabilities i wtyczki typu User Role Editor, ktora pozwala wyciąć Shop Managerowi część uprawnień albo zbudować role od zera. Przy bardziej rozbudowanych sklepach taka kontrola dostępu to element, który planujemy już na etapie budowy strony internetowej, a nie dorabiamy po fakcie.

Potrzebujesz pomocy ekspertów?

Wdrożenie tego, o czym piszemy w artykule, wymaga doświadczenia i czasu. Jeśli wolisz, by zajęli się tym specjaliści, sprawdź naszą ofertę WordPress lub ofertę sklepów internetowych.

Możesz też napisać do nas bezpośrednio – umów bezplatna konsultację, a my przeanalizujemy Twoja sytuację i zaproponujemy najlepsze rozwiązanie.

Wspomniane narzędzia

MembersUser Role EditorCapabilitiesRoles

Wsparcie przy WordPressie

Tworzymy i naprawiamy strony na WordPress. Optymalizacja prędkości, bezpieczeństwo, aktualizacje. 18+ lat doświadczenia.

Najczęściej zadawane pytania

Czy można ukryć panel wp-admin dla niektórych ról?
Tak. Najprościej zrobić to wtyczka typu Remove Dashboard Access, ktora blokuje wejście do wp-admin wybranym rolom i przekierowuje je na stronę glowna. Alternatywnie sprawdzasz role w functions.php i robisz przekierowanie. Przydaje się zwłaszcza przy subskrybentach portalu i klientach sklepu.
Jaka role nadać agencji lub freelancerowi?
Do pracy nad treścią wystarczy Redaktor, który pozwala publikować i edytować wszystkie wpisy bez dostępu do ustawień. Administratora dawaj wyłącznie na czas konkretnej pracy technicznej i odbieraj go po zakończeniu zlecenia. Tak ograniczasz ryzyko przejęcia konta z pełnymi uprawnieniami.
Jak sprawdzić, jaka role ma użytkownik?
Wejdź w panelu w sekcje Użytkownicy – kolumna Rola pokazuje przypisanie każdego konta. Możesz też kliknąć konkretne konto i zobaczyć szczegóły. W kodzie role i uprawnienia sprawdzisz funkcjami current_user_can dla capability lub wp_get_current_user dla pełnych danych konta.
Czy zmiana roli usuwa wcześniejsze wpisy użytkownika?
Nie. Zmiana roli wpływa tylko na to, co użytkownik może robić od tej chwili – jego wcześniejsze wpisy zostają na stronie i sa nadal przypisane do jego konta. Dopiero usunięcie samego użytkownika wymaga decyzji, czy jego treści skasować, czy przepisać na inne konto.
Ktora wtyczka do zarządzania rolami jest lepsza: Members czy User Role Editor?
Obie sa darmowe i sprawdzone. Members ma czytelniejszy interfejs i dodatkowo kontrolę dostępu do treści przez shortcode, więc dobrze sprawdza się przy portalach. User Role Editor daje bardziej szczegolowa kontrolę nad capabilities i działa w Multisite, dlatego częściej wybieramy go przy rozbudowanych wdrożeniach.
#wordpress#roles#uprawnienia#użytkownicy#bezpieczeństwo
Zdjęcie autora: Krzysztof Czapnik
O autorze

Krzysztof Czapnik

Founder & Technical Lead, KC Mobile

18 lat WordPress + 12 lat WooCommerce. Specjalizuję się w technicznej stronie e-commerce: automatyzacje WooCommerce, Google Ads dla SMB, migracje sklepów i optymalizacja konwersji.

Potrzebujesz pomocy z tym tematem? Napisz – odpowiem osobiście w 24h.

Potrzebujesz pomocy?

Zrobimy to za Ciebie

Oszczędź czas i uniknij błędów. Zostaw kontakt – wdrożymy to rozwiązanie profesjonalnie.

  • Wdrożenie krok po kroku przez doświadczony zespół
  • Konkretny timeline + cena dopasowana do projektu
  • 18+ lat doświadczenia

Wolisz zlecić to nam? Strony internetoweod 3 500 zł – wycena w 24h →

Bezpłatna wycena