WordPress 用户角色与权限怎么分配?管理员、编辑、作者和投稿者区别
WordPress 用户角色与权限经常被当成“后台职位名称”,但它真正决定的是一个账号能做什么:能否发布文章、管理他人的内容、上传媒体、安装插件,或者修改站点设置。角色分错了,轻则编辑找不到按钮,重则把支付、插件和用户管理权限交给了不需要的人。
本文不追求把所有 capability 名称背下来,而是先解决实际项目里最常见的问题:新账号到底该选管理员、编辑、作者、投稿者还是订阅者?判断原则很简单——先确认对方要完成的任务,再给完成这些任务所需的最小权限。
WordPress 用户角色与权限分别能做什么
单站版 WordPress 默认有 5 种用户角色。下面按典型权限概括,插件可能在此基础上增加或调整能力:
| 角色 | 典型权限 | 适合谁 | 不适合做什么 |
|---|---|---|---|
| 管理员 | 管理用户、插件、主题、设置和全部内容 | 站点所有者、真正负责技术运维的人 | 不应作为普通编辑或临时协作者的默认角色 |
| 编辑 | 发布和管理自己及他人的文章、页面 | 内容负责人、主编 | 默认不能安装插件或修改核心站点设置 |
| 作者 | 撰写、上传媒体并发布自己的文章 | 稳定供稿、只管理自己内容的人 | 不能编辑其他作者的文章 |
| 投稿者 | 撰写和编辑自己的草稿 | 稿件需要审核的外部写作者 | 不能自行发布,默认也不能上传媒体 |
| 订阅者 | 登录、阅读及管理个人资料 | 会员、客户或只需账号的读者 | 不能进入内容生产流程 |
如果你还在梳理 WordPress 的基本组成,可以先看WordPress 是什么以及它能做什么。用户角色属于站点管理层,不等同于前台显示的作者头衔。
不要从角色名称开始,先从任务开始
- 只需要登录、查看会员内容或维护个人资料:先考虑订阅者。
- 可以写稿,但必须由负责人审核后发布:选择投稿者。
- 可以独立发布自己的内容并上传图片:选择作者。
- 要审稿、排期并管理整个内容团队:选择编辑。
- 确实需要管理插件、主题、用户或站点设置:才考虑管理员。
这个顺序能避免一种很常见的项目习惯:因为担心“权限不够”,先把所有人设成管理员。管理员并不是“按钮最多的编辑”,它能接触站点结构、用户、插件配置,WooCommerce 站点上还可能涉及订单、客户和支付相关数据。一旦账号被盗或误操作,影响范围也更大。
为什么角色名称不能代表站点上的全部权限
WordPress 把具体操作拆成一项项 capability,再把若干 capability 组合成角色。插件可以继续注册新权限,也可以创建自己的角色。因此,同样叫“编辑”的账号,在两个站点上的实际能力不一定完全相同。
我在本站使用 WordPress 7.1 做了只读检查:除默认 5 种角色外,WooCommerce 和其他组件还注册了商店经理、客户等角色;Rank Math、Elementor、Wordfence 等插件也会向部分角色增加自己的 capability。这不是所有网站都应照抄的权限清单,而是提醒你:角色名称只是入口,最终要核对当前站点实际拥有的能力。
wp role list --fields=role,name --format=table
wp cap list editor --format=table
wp option get default_role
这三条 WP-CLI 命令分别查看现有角色、某个角色的实际权限和新用户默认角色,属于只读检查。遇到 REST API 返回 401/403 时,也应把“没有登录”和“已经登录但 capability 不够”分开;具体判断可参考WordPress REST API 401/403 排查流程。
新用户默认角色怎么设置更稳妥
WordPress 后台的“设置 → 常规 → 新用户默认角色”会影响通过站点注册功能创建的普通账号。没有明确业务需求时,订阅者通常是更安全的默认值。不要为了省一次手动调整,把默认角色改成作者、编辑或管理员。
如果站点使用会员、课程或电商插件,注册流程可能由插件接管,并分配它自己的角色。修改前要先确认账号从哪里创建、插件是否有独立角色设置,以及测试账号最终获得了哪些 capability。
项目交付时,我会这样分配 WordPress 权限
- 站点所有者:保留一个独立管理员账号,启用强密码和双重验证,不用于日常发文。
- 内容负责人:日常使用编辑账号;需要安装插件时再由管理员处理。
- 内部作者:只管理自己的文章时使用作者,不必获得编辑权限。
- 外部供稿或临时协作:优先投稿者;任务结束后停用账号或降级权限。
- 开发和维护人员:只有确实要改插件、主题或全局设置时才使用管理员,并约定使用期限和操作范围。
权限调整之前先备份,调整之后用对应账号实际登录验证。不要只看管理员账号下的页面,因为管理员看到按钮,并不能证明编辑或作者也能看到。
常见问题
编辑可以安装插件吗?
默认不可以。编辑主要管理内容,安装、启用和删除插件通常属于管理员权限。若编辑账号能够操作插件,应检查是否有插件或自定义代码修改了能力。
作者可以修改别人的文章吗?
默认不可以。作者可以发布和管理自己的文章;管理其他作者内容通常需要编辑或更高权限。
WooCommerce 的“商店经理”属于默认角色吗?
不属于 WordPress 核心默认角色,它由 WooCommerce 注册,目的是让店铺运营人员管理订单和商品,而不必获得完整管理员权限。具体能力会随插件和站点配置变化,分配前仍应实测。
修改用户角色会删除他的文章吗?
单纯更改角色不会删除已有内容,但可能让用户无法继续编辑或发布。删除用户则涉及内容归属处理,操作前要先确认文章、媒体和业务数据如何交接。
总结
分配 WordPress 用户角色与权限时,不要从“给哪个头衔”出发,而要从“这个人必须完成哪些任务”出发。订阅者负责账号访问,投稿者负责待审稿件,作者管理自己的内容,编辑管理整个内容流程,管理员才负责站点级配置。插件会扩展实际 capability,所以关键站点还应使用测试账号或 WP-CLI 复核。权限够用即可,越高并不越方便。
参考资料:WordPress.org《Roles and Capabilities》、WordPress Developer Resources《wp role》(访问于 2026 年 8 月 28 日;本站只读实测环境为 WordPress 7.1)




