WordPress ma 5 wbudowanych ról użytkowników z różnymi uprawnieniami. Od Administratora z pełną kontrolą po Subskrybenta który może tylko czytać. Możesz też tworzyć własne role. Kluczowe dla bezpieczeństwa i workflow.
Krótka odpowiedź
Role WordPress: Administrator (wszystko), Editor (zarządza treścią), Author (własne posty), Contributor (pisze, nie publikuje), Subscriber (czyta). Custom roles przez wtyczkę Members lub User Role Editor.
Dawaj minimalne potrzebne uprawnienia - zasada least privilege.
Usługi KC Mobile
Sprawdź naszą ofertę
Potrzebujesz pomocy specjalisty? Skorzystaj z naszych usług i rozwiń swój biznes online.
Jakie role użytkowników ma WordPress?
WordPress ma piec wbudowanych ról i kazda z nich to gotowy zestaw uprawnień dopasowany do innego zadania w zespole. Im wyżej w hierarchii, tym więcej może użytkownik – i tym większe ryzyko, gdy konto wpadnie w niepowolane ręce.
Hierarchia wygląda tak: Administrator > Redaktor (Editor) > Autor (Author) > Współpracownik (Contributor) > Subskrybent (Subscriber). W instalacji wielowitrynowej (Multisite) nad wszystkim stoi jeszcze Super Administrator zarzadzajacy cala siecią stron.
| Rola | Główne uprawnienia | Czego NIE może |
|---|---|---|
| Administrator | Wszystko: wtyczki, motywy, użytkownicy, ustawienia, kod | Brak ograniczeń (poza Multisite) |
| Redaktor (Editor) | Publikuje i edytuje wszystkie wpisy i strony, moderuje komentarze, zarządza kategoriami | Instalować wtyczek, zmieniać ustawień, zarządzać użytkownikami |
| Autor (Author) | Tworzy, publikuje i usuwa WLASNE wpisy, wgrywa media | Edytowac cudzych wpisów, zarządzać stronami |
| Współpracownik (Contributor) | Pisze i edytuje własne wpisy jako szkice | Publikowac, wgrywać plików do mediów |
| Subskrybent (Subscriber) | Czyta treści, zarządza własnym profilem | Cokolwiek edytować w treści strony |
Najważniejszy wniosek praktyczny: granica między Autorem a Wspolpracownikiem to prawo do publikacji, a granica między Redaktorem a Administratorem to dostęp do warstwy technicznej (wtyczki, motywy, kod). To właśnie te dwie granice decydują o bezpieczeństwie witryny.
Prowadzisz własną firmę? Zobacz projekty koncepcyjne stron dla firmy dociepleniowej, agenta ubezpieczeniowego i stolarza – 95 branż, każda z osobnym układem i typografią.
Zrobimy to za Ciebie
Oszczędź czas i uniknij błędów. Zostaw kontakt – wdrożymy to rozwiązanie profesjonalnie.
- Wdrożenie krok po kroku przez doświadczony zespół
- Konkretny timeline + cena dopasowana do projektu
- 18+ lat doświadczenia
Wolisz zlecić to nam? Strony internetoweod 3 500 zł – wycena w 24h →
Czym sa capabilities i jak różnią się od ról?
Rola to tylko etykieta – realne uprawnienia siedzą w capabilities, czyli pojedynczych pozwoleniach typu edit_posts czy install_plugins. Kazda rola to po prostu zapisany w bazie zestaw włączonych capabilities, dlatego można je dodawać i odbierać niezależnie od nazwy roli.
Dzięki temu da się zbudować role na miarę: wziąć Redaktora i odebrać mu manage_categories albo dać Autorowi prawo do edycji cudzych wpisów bez wpuszczania go do ustawień. To granularne podejście jest sercem każdej poważnej kontroli dostępu.
| Capability | Co odblokowuje | Domyślnie ma |
|---|---|---|
| edit_posts | Tworzenie i edycja własnych wpisów | Współpracownik i wyżej |
| publish_posts | Publikacja wpisów | Autor i wyżej |
| edit_others_posts | Edycja cudzych wpisów | Redaktor i wyżej |
| upload_files | Wgrywanie plików do biblioteki mediów | Autor i wyżej |
| manage_options | Dostęp do ustawień witryny | Tylko Administrator |
| install_plugins | Instalacja wtyczek | Tylko Administrator |
| edit_theme_options | Customizer, menu, widgety | Tylko Administrator |
W kodzie sprawdzasz uprawnienie funkcja current_user_can, nie nazwa roli – bo nazwa może być niestandardowa, a capability jest konkretem:
if ( current_user_can( 'edit_posts' ) ) {
// uzytkownik moze edytowac wpisy
}To wazna roznica wobec większości poradników, które kończą na opisie piec ról. Capabilities to poziom, na którym faktycznie projektuje się dostęp – role sa tylko skrótem myslowym.
Jak stworzyc wlasna role użytkownika?
Własne role tworzy się wtedy, gdy żaden z piec domyślnych zestawów nie pasuje do realnego zadania. Klasyczny przykład to specjalista od marketingu, który ma publikować wpisy i zarządzać kategoriami, ale nie ma dotykać wtyczek ani ustawień.
Najprostsza droga to wtyczka. Dwie sprawdzone opcje:
- Members (od StellarWP/Justin Tadlock) – czytelny edytor ról, uprawnienia do treści, shortcode do ukrywania fragmentów przed wybranymi rolami.
- User Role Editor – wtyczka z setkami tysięcy aktywnych instalacji, działa też w Multisite, pozwala zaznaczyć dowolne capabilities checkboxami.
Proces w Members wygląda tak: w menu Members > Add New Role nadajesz nazwę (np. Marketing Manager), zaznaczasz potrzebne capabilities i zapisujesz. Od tej chwili nowa rola pojawia się na liście przy dodawaniu użytkownika.
Dla developera czystszym rozwiązaniem jest kod w motywie potomnym lub wtyczce, bo role zapisują się w bazie raz i nie zależą od aktywnej wtyczki:
add_role( 'marketing_manager', 'Marketing Manager', array(
'read' => true,
'edit_posts' => true,
'publish_posts' => true,
'upload_files' => true,
'manage_categories' => true,
) );Funkcje add_role wystarczy uruchomić jeden raz (np. przy aktywacji wtyczki), a nie przy każdym ładowaniu strony – inaczej niepotrzebnie obciazasz bazę.
Jak role wpływają na bezpieczeństwo witryny?
Największym ryzykiem w WordPressie nie jest brak roli, tylko jej nadmiar – konto Administratora rozdawane każdemu, kto cokolwiek robi przy stronie. Zasada najmniejszych uprawnień (least privilege) mówi prosto: każdy dostaje dokładnie tyle, ile potrzebuje do swojego zadania, i ani jednej capability więcej.
Dlaczego to ma znaczenie? Przejete konto Administratora oznacza pelna kontrolę nad witryna – instalacje złośliwego kodu, podmianę treści, dostęp do danych użytkowników. Przejete konto Autora to w najgorszym razie kilka wpisów do usunięcia. Roznica w skutkach jest ogromna.
Praktyczna checklista higieny ról:
- Jedno konto Administratora na właściciela – nie współdzielone, nie nazwane admin.
- Do codziennej pracy używaj konta o niższych uprawnieniach (Redaktor/Autor), nawet jeśli jesteś właścicielem.
- Agencji lub freelancerowi dawaj Redaktora do treści, Administratora tylko na czas konkretnej pracy technicznej.
- Regularnie przeglądaj listę w Użytkownicy i usuwaj nieaktywne konta.
- Włącz uwierzytelnianie dwuskładnikowe (2FA) przynajmniej dla ról z dostępem do wp-admin.
Perspektywa KC Mobile: w naszych wdrożeniach najczęściej widzimy, ze klient ma piec, sześć kont z rola Administratora – były programista, dwie agencje, które kiedyś coś robiły, i konto testowe. Przy przejmowaniu opieki nad witryna pierwsze, co robimy, to audyt kont i sprowadzenie liczby Administratorow do absolutnego minimum. To jeden z najtańszych sposobów na realne podniesienie bezpieczeństwa, a wymaga wyłącznie kilkunastu minut przy panelu.
Jakie role dodaje WooCommerce?
Po instalacji WooCommerce WordPress zyskuje dwie dodatkowe role dopasowane do sklepu: Customer (Klient) i Shop Manager (Kierownik sklepu). To rozszerzenie standardowego systemu o uprawnienia związane z zamówieniami i produktami.
| Rola WooCommerce | Do czego służy | Zakres |
|---|---|---|
| Customer (Klient) | Konto kupującego | Podgląd własnych zamówień, edycja danych, brak dostępu do wp-admin |
| Shop Manager (Kierownik) | Obsługa sklepu | Zarządza produktami, zamówieniami, kuponami, raportami; bez ustawień WordPressa |
Shop Manager to w praktyce odpowiednik Redaktora dla sklepu – może prowadzić cały biznes operacyjnie (dodawać produkty, realizować zamówienia, wystawiać kupony), ale nie ma uprawnień do instalacji wtyczek czy zmiany ustawień WordPressa. Customer dostaje minimalny dostęp wystarczający do obsługi własnego konta.
Gdy sklep rośnie, często trzeba dołożyć role pośrednie – np. magazyniera, który widzi i zmienia status zamówień, ale nie dotyka cen ani danych klientów. Wtedy wracamy do capabilities i wtyczki typu User Role Editor, ktora pozwala wyciąć Shop Managerowi część uprawnień albo zbudować role od zera. Przy bardziej rozbudowanych sklepach taka kontrola dostępu to element, który planujemy już na etapie budowy strony internetowej, a nie dorabiamy po fakcie.
Potrzebujesz pomocy ekspertów?
Wdrożenie tego, o czym piszemy w artykule, wymaga doświadczenia i czasu. Jeśli wolisz, by zajęli się tym specjaliści, sprawdź naszą ofertę WordPress lub ofertę sklepów internetowych.
Możesz też napisać do nas bezpośrednio – umów bezplatna konsultację, a my przeanalizujemy Twoja sytuację i zaproponujemy najlepsze rozwiązanie.
Wspomniane narzędzia
Wsparcie przy WordPressie
Tworzymy i naprawiamy strony na WordPress. Optymalizacja prędkości, bezpieczeństwo, aktualizacje. 18+ lat doświadczenia.
Najczęściej zadawane pytania
Czy można ukryć panel wp-admin dla niektórych ról?
Jaka role nadać agencji lub freelancerowi?
Jak sprawdzić, jaka role ma użytkownik?
Czy zmiana roli usuwa wcześniejsze wpisy użytkownika?
Ktora wtyczka do zarządzania rolami jest lepsza: Members czy User Role Editor?
Potrzebujesz pomocy?
Zrobimy to za Ciebie
Oszczędź czas i uniknij błędów. Zostaw kontakt – wdrożymy to rozwiązanie profesjonalnie.
- Wdrożenie krok po kroku przez doświadczony zespół
- Konkretny timeline + cena dopasowana do projektu
- 18+ lat doświadczenia
Wolisz zlecić to nam? Strony internetoweod 3 500 zł – wycena w 24h →
