一、五种默认角色
WordPress 自带五个角色,权限从高到低,核心差别一张表看清:
| 角色 | 发布文章 | 上传图片 | 管他人内容 | 管理站点 |
|---|---|---|---|---|
| 管理员(Administrator) | ✓ | ✓ | ✓ | ✓ |
| 编辑(Editor) | ✓ | ✓ | ✓ | ✗ |
| 作者(Author) | ✓ | ✓ | ✗ | ✗ |
| 贡献者(Contributor) | ✗ | ✗ | ✗ | ✗ |
| 订阅者(Subscriber) | ✗ | ✗ | ✗ | ✗ |
表格装不下的细节补几句:管理员的「管理站点」是全权——装插件、换主题、删用户、改设置,只有信得过的人才配拿;编辑管内容不管站点,能发布、修改、删除任何人的文章,分类、页面、评论都归他,但碰不了插件和主题;作者只能发布和管理自己的文章;贡献者能写草稿,写完提交给编辑审核;订阅者只能管理自己的个人资料,约等于注册读者。
💡 给角色的口诀:能少给就少给,不够用再升。供稿人先给贡献者试试流程,合作顺畅再升作者;内容负责人给编辑,别给管理员。
![图片[1]-WP独立站学院](https://oss.wpdtc.cn/wp-content/uploads/2026/07/Pasted-image-20260728064947.png)
二、创建用户
后台 用户 → 添加用户,填用户名、邮箱、角色三样就够。
⚠️ 用户名定了就不能改,想清楚了再敲。
创建时两个细节:
- 邮箱务必填对方的真实邮箱——初始密码和找回密码都走它
- 「显示名称」默认等于用户名,建议让对方登录后改成昵称或真名。显示名会出现在文章作者署名里,直接暴露登录名等于把账号的一半告诉全世界
现成的用户在「用户 → 所有用户」里管理:改角色、重置密码、删除。删除有内容的用户时,系统会问内容归谁:
- ✅ 选「将所有内容归属于」另一个账号——别让文章跟着账号一起消失。
三、用插件细化权限
五个角色不够用的时候,装 User Role Editor(免费版就够用)。它把权限拆成几十个细粒度开关,能做这些事:
- 给某个角色单独加一项能力,比如让「作者」也能管理分类
- 拿掉某个角色的一项能力,比如不让「编辑」删页面
- 基于现有角色克隆出一个新角色,比如「只能发产品文章的编辑」
![图片[2]-WP独立站学院](https://oss.wpdtc.cn/wp-content/uploads/2026/07/Pasted-image-20260728065056.png)
🧩 3.1 界面与基本用法
装好后入口在「用户 → User Role Editor」。操作很直白:顶部下拉框选一个角色,下面按组列出全部能力开关,勾选或取消,点「更新」保存。界面全英文但都是术语,对照着猜也猜得八九不离十——publish_posts 是发布文章、upload_files 是传图、edit_others_posts 是改别人的文章,能力名和后台功能基本一一对应。
💡 改完别急着收工:另开一个隐身窗口,登录一个该角色的测试账号,把你刚放开或收紧的功能实际操作一遍,确认效果和预期一致再放手。
⚠️ 细化权限时守住一条线:只动你自己建的角色,别去改「管理员」本身。把管理员的能力改残了,可能把自己锁在后台外面,还得进数据库救。
![图片[3]-WP独立站学院](https://oss.wpdtc.cn/wp-content/uploads/2026/07/Pasted-image-20260728065216.png)
四、管理员账号的安全习惯
最后这条不属于角色体系,但比角色体系更要紧:
⚠️ 管理员用户名不要叫 admin——它是全球暴力破解脚本第一个试的用户名,用它等于把锁孔的位置贴在门上。
如果建站时已经用了,补救办法:新建一个管理员账号,用它登录,把旧 admin 账号删掉,内容归属到新账号。五分钟的事。
顺手再养成两个习惯:
- ✅ 管理员账号只用来管站点,日常发文章另开一个编辑或作者账号用
- ✅ 管理员密码独立设置,不和任何其他网站共用
五、常见问题
⁉️供稿人说写完文章没有发布按钮?
他的角色是贡献者,本来就没有发布权,这是设计如此——草稿存好后会进入「待审核」,编辑在文章列表里审完发布。如果他确实该有发布权,把他的角色升成作者。
⁉️某个用户误删了重要内容,怎么防下一次?
先止损:回收站 30 天内可以还原。再查角色:能删别人文章的至少是编辑,问问自己他真的需要编辑吗?需要编辑但不需要删页面的话,用 User Role Editor 把删除页面的能力单独拿掉。
⁉️忘了管理员密码,邮箱也收不到重置邮件?
邮件发不出是另一回事(多半是服务器没配 SMTP),但密码能直接进数据库改:phpMyAdmin 里找到 wp_users 表,把对应行的 user_pass 字段改成新密码的 MD5 值——函数那列选 MD5,值填明文密码,保存后用明文登录。这个老方法现在依然可用:WordPress 6.8 起默认改用 bcrypt 哈希,但 MD5 写入后首次登录,系统会自动把它升级为更安全的哈希,登录不受影响。宝塔用户也可以在面板的数据库管理里完成同样操作。
⁉️想让多个角色之外的访客看到私密内容?
别动角色体系,用 WordPress 自带的「私密」可见性或密码保护:编辑文章时把「公开」改成「私密」(仅编辑以上及作者本人可见)或「密码保护」。比新建角色简单得多。


















暂无评论内容