So erstellen Sie neue Benutzerrollen in WordPress (2026): Benutzerdefinierte Funktionen, ohne sich selbst auszusperren - DEUTSCH

WordPress bietet sechs Rollen, und die Lücke zwischen zwei von ihnen ist 19 Fähigkeiten breit. Ein Redakteur hält 26. Ein Autor hält 7. Dazwischen liegt nichts. Beim ersten Mal brauchen Sie also jemanden, der die Entwürfe anderer Leute bearbeiten kann, aber nie eine Seite berührt, Die integrierte Liste läuft ab. Dafür gibt es benutzerdefinierte Rollen, und der Bau dauert etwa vier Minuten.

Schnelle Antwort: Mitglieder installieren (kostenlos, 300,000+ installiert, 4.9/5 von 1,270 Bewertungen). Öffnen Sie das Mitgliedermenü, Klonen Sie die integrierte Rolle, die Ihren Wünschen am nächsten kommt, Deaktivieren Sie dann, was Sie nicht benötigen. Versenden eines Themes oder Plugins an Websites, die Sie nicht verwalten? Verwenden add_role() in einem Aktivierungshaken, und lesen Sie zuerst die Falle im Codeabschnitt.

WordPress-Benutzerrolle [Komplette Anleitung]

Zuletzt überprüft: August 2026. Plugin-Versionen, Installationszahlen und Preise überprüft.

Wie wir diesen Leitfaden überprüft haben

Drei Dinge wurden gestrichen, bevor etwas anderes geschrieben wurde. Jedes Plugin ohne Veröffentlichung in den letzten sechs Monaten war out. Jedes Plugin, das immer noch die Kompatibilität unter WordPress angibt 7.0 war auch draußen, seit WordPress 7.0.3 landete auf 6 August 2026. Ein Berechtigungs-Plugin, das nicht erneut mit dem aktuellen Kern getestet wurde, stellt eine Sperre dar, die nur darauf wartet, ausgeführt zu werden. Und jeder Preis, den wir auf der Seite des Anbieters nicht lesen konnten, wurde nicht erraten, sondern leer gelassen. Aus diesem Grund finden Sie unten keine WPFront Pro-Abbildung.

Was überlebte, stammte aus vier Quellentypen. Die offizielle WordPress.org-Liste für jedes Plugin gab die Anzahl der Installationen an, Versionen, Bewertungen, Überprüfungszahlen und bis zu getestete Felder. Auf den Anbieterseiten waren Preise und Dokumentation enthalten. Das WordPress-Entwicklerhandbuch behandelt das Verhalten der Kernrollen. Und der State of WordPress Security-Bericht von Patchstack, veröffentlicht 25 Februar 2026, lieferte die Angriffsdaten. Die Anzahl der Fähigkeiten im nächsten Abschnitt wurde manuell anhand der offiziellen Rollentabellen von WordPress ermittelt. Die meisten Reiseführer veröffentlichen sie überhaupt nicht.

Zwei Grenzen, die es wert sind, erwähnt zu werden. Wir haben diese Plugins nicht auf einer Live-Site installiert und die Arbeitsabläufe zeitlich festgelegt, Daher stammen die Schrittzahlen aus der Dokumentation des Herstellers und nicht aus einer Stoppuhr. Und Bewertungsverteilungen informieren Sie über die lautesten Benutzer, nicht der Durchschnitt.

Rollen sind lediglich Bündel von Fähigkeiten

Entfernen Sie die Benennung und eine WordPress-Rolle ist ein Etikett, das an eine Liste angehängt wird. Diese Liste enthält Fähigkeiten: Einzelberechtigungen mit Namen wie edit_posts, Veröffentlichungsseiten oder manage_options. Ein Benutzer erhält eine Rolle, und die Rolle trägt die Fähigkeiten. Bei jeder Berechtigungsprüfung in WordPress wird dann eine Frage gestellt. Verfügt dieser Benutzer über diese Berechtigung??

Hier ist die tatsächliche Verteilung auf die integrierten Rollen, gezählt aus den WordPress-eigenen Fähigkeitstabellen:

  • Administrator: 52 Fähigkeiten bei einer Single-Site-Installation (37 überall anwenden, 15 sind nur Single-Site)
  • Editor: 26
  • Autor: 7
  • Mitwirkender: 3
  • Teilnehmer: 1, Das ist gerecht lesen

Lesen Sie diese als Leiter und die Sprossen sind sehr uneben. Vom Administrator zum Editor wird die Liste halbiert. Schnitte vom Editor zum Autor 19 Funktionen in einem Schritt. Auf einmal weg: Seiten, Kommentarmoderation, Kategorien, und alles, was den Inhalt anderer Leute berührt. Dieser Rückgang um 19 Kapazitäten ist die Lücke, die die meisten wachsenden Standorte schließen müssen, und keine noch so große Neuzuweisung integrierter Rollen wird es füllen.

Nicht alle 52 ziehen ihr Gewicht, übrigens. WordPress-Dokumente edit_files wie “nicht mehr verwendet”, und add_users wurde ersetzt durch promote_users zurück in WordPress 4.4. Beide sitzen noch in der Rollendefinition. Es lohnt sich auch nicht, sie in eine benutzerdefinierte Rolle zu kopieren.

All dies lebt an einem Ort. Das Entwicklerhandbuch bringt es auf den Punkt. WordPress speichert Rollen und ihre Fähigkeiten “in der Optionstabelle unter user_roles Schlüssel”. Bei einer Standardinstallation bedeutet das: wp_user_roles Reihe von wp_options.

Eine Konsequenz überrascht die Leute ständig. Rollen sind Datenbankstatus, Kein Plugin-Status. Erstellen Sie eine Rolle mit dem Benutzerrollen-Editor, Deaktivieren Sie den Benutzerrolleneditor, und die Rolle ist immer noch da. Immer noch zugewiesen. Immer noch durchgesetzt. Diese Plugins sind Editoren für eine Datenbankzeile, keine Behälter dafür. Gute Nachrichten, wenn Sie möchten, dass das Plugin verschwunden ist, Schlechte Nachrichten, wenn Sie davon ausgehen, dass sich die Deinstallation von selbst erledigt.

Erstellen einer Rolle mit einem Plugin

Drei Plugins gehören zu dieser Kategorie und sind nicht austauschbar. Eine davon ist eine Fähigkeitstabelle. Eine davon ist ein Zugriffskontrollsystem, das zufällig Rollen bearbeitet. Man ist für den Moment gebaut, in dem jemand etwas kaputt macht. Wählen Sie aus, welches davon Ihre Woche beschreibt. Den gesamten Plugin-Stack prüfen, anstatt einen Slot zu füllen? Unser Die Auswahlliste der unverzichtbaren WordPress-Plugins Preise für den Rest gelten für die Verlängerung statt für das erste Jahr.

Benutzerrollen-Editor: Am besten geeignet, um die Möglichkeiten einzeln zuzuschneiden

700,000 aktive Installationen. Das ist mehr als die anderen drei Plugins hier zusammen. Was es Ihnen bietet, ist die einfachste Benutzeroberfläche der Gruppe: eine Wand aus Kontrollkästchen, eine pro Fähigkeit, nach Typ gruppiert.

Das Hinzufügen einer Rolle erfordert zwei Klicks und drei Felder. Gehen Sie zu Benutzer > Benutzerrollen-Editor und klicken Sie in der rechten Symbolleiste auf Rolle hinzufügen. Füllen Sie dann drei Felder aus: Rollen-ID (die Slug-WordPress-Stores), Rollenname (was Menschen sehen), und “Machen Sie eine Kopie davon”. Dieser dritte Bereich ist derjenige, der zählt. Wählen Sie dort den Editor aus und schon beginnt Ihre neue Rolle 26 seiner Fähigkeiten, bereit zum Trimmen. Lassen Sie es leer und Sie erhalten eine Kopie des Abonnenten, eine Fähigkeit, und zehn Minuten des Ankreuzens von Kästchen liegen vor Ihnen.

Kostenlos deckt die Rollenerstellung ab, Streichung, Bearbeitung von Funktionen und benutzerdefinierte Funktionen. Pro fügt die Einschränkungsebene hinzu. Dies umfasst das Blockieren von Admin-Menüelementen pro Rolle, Ausblenden von Widgets und Meta-Boxen, und die Einschränkung, welche Plugins eine Rolle aktivieren kann. Außerdem werden Rollenexport und -import hinzugefügt, plus netzwerkweites Management. Die Preise betragen USD 29 pro Jahr für einen Standort, US Dollar 79 für fünf und USD 159 unbegrenzt. Lebenslange Lizenzen kosten USD 87, US Dollar 198 und USD 318. Gegen PublishPress Capabilities Pro zum Preis von USD 69 für eine einzelne Site, Das ist 2,4-mal günstiger für die gleiche Single-Site-Lizenz.

Die Bewertungen erzählen hier eine etwas seltsame Geschichte, obwohl. 4.5 aus 5 liest sich gut, bis Sie den Split öffnen. 24 von 288 Bewertungen haben einen Stern, oder 8.3% von allen, die sich die Mühe gemacht haben, es zu bewerten. Mitglieder halten 4.9 über 1,270 Bewertungen, eine 4,4-mal größere Stichprobe mit einem höheren Durchschnitt.

  • Vorteile: größte Installationsbasis in dieser Kategorie; erschöpfend, durchsuchbare Fähigkeitsliste; Pro für 29 USD/Jahr ist hier die günstigste kostenpflichtige Stufe; Netzwerkweite Verwaltung in Pro
  • Nachteile: dicht, unnachgiebige Schnittstelle für Erstbesucher; 8.3% Ein-Stern-Bewertungen; Der Rollenexport steht hinter Pro

Beste für: Administratoren, die wissen, welche Funktion sie benötigen und schnell finden können. Überspringen Sie, wenn: Jemand, der nicht technisch versiert ist, wird sich mit den Berechtigungen befassen.

Urteil: Kaufen Sie User Role Editor Pro, wenn Sie pro Rolle versteckte Admin-Menüelemente für ein Budget von weniger als USD benötigen 30 ein Jahr. Kaufen Sie es auch, wenn Sie mehrere Standorte betreiben und Rollen im gesamten Netzwerk verwalten müssen. Eine Seite, kleines Team, kein Budget? Für Mitglieder ist die Funktion kostenlos. Wenn ein Kunde die Berechtigungen nach der Übergabe bearbeiten wird, PublishPress Capabilities Pro und seine automatischen Backups rechtfertigen den zusätzlichen USD 40.

Mitglieder: Beste kostenlose Option, und der mit einer Rettungsluke

Mitglieder werden unter Mitgliedschafts-Plugins abgelegt. Ignorieren Sie die Einreichung. Es handelt sich um einen Rolleneditor mit eingebauter Inhaltsbeschränkung, es ist kostenlos, und es wird hier höher bewertet als alles andere.

Was seinen Platz verdient, ist nicht die Schaffung von Rollen, was jedes Plugin hier tut. Es ist Administratorrettung. Das ist ein zeitlich begrenzter E-Mail-Wiederherstellungslink, und es stellt Ihren Administratorzugriff über die Anmeldeseite wieder her, wenn Sie nicht auf WP Admin zugreifen können. Jeder, der sich ausgezogen hat manage_options aus der falschen Rolle um 23 Uhr weiß, warum das wichtig ist (Menschen tun sich das häufiger an, als sie zugeben). Keiner der anderen drei listet so etwas auf.

Kostenlos umfasst auch die Zuweisung von zwei oder mehr Rollen zu einem Benutzer. Dabei geht es darum, eine Funktion explizit zu verweigern, statt sie einfach nicht anzukreuzen, Klonen von Rollen, und Exportieren von Rollen nach JSON mit Konflikterkennung beim Import. Letzteres ist im Benutzerrollen-Editor nur für Pro verfügbar. Mitglieder verschenken also kostenlos, was ein Mitbewerber in US-Dollar verlangt 29 ein Jahr zum Freischalten. Zur Skalierung, PublishPress Capabilities Pro verlangt USD 69 ein Jahr und trägt 143 Bewertungen. Mitglieder verlangen nichts und tragen 1,270, Das ist das 8,9-fache des Rezensionsvolumens.

Jetzt der ehrliche Teil. Auf 11 Juli 2026, Mitglieder haben CVE-2026-12426 offengelegt, ein nicht authentifizierter Offenlegungsfehler mit der Bewertung CVSS 5.3 (mittlerer Schweregrad) betrifft jede Version bis zu 3.2.22. Der Fehler ermöglichte es Angreifern, die REST-API-Paginierung als Ja/Nein-Orakel zu verwenden, um auf den Inhalt eingeschränkter Beiträge zu schließen. Es wurde behoben 3.2.23, und Version 3.2.26 ist aktuell. Lesen Sie es als Wartungssignal und nicht als Warnsignal. Der Patch schloss geschützte Beiträge von REST-Abfragen auf SQL-Ebene aus, und drei weitere Veröffentlichungen wurden seitdem ausgeliefert.

  • Vorteile: Die kostenlose Stufe übertrifft beide kostenpflichtigen Konkurrenten in Bezug auf Funktionen; 4.9/5 von 1,270 Bewertungen; mehrere Rollen pro Benutzer; Administratorrettung; JSON-Rollenexport
  • Nachteile: Funktionen zur Inhaltsbeschränkung sind unübersichtlich, wenn Sie nur Rollen bearbeiten möchten; ein CVSS gepatcht 5.3 Offenlegungsfehler im Juli 2026; Keine Blockierung des Admin-Menüs

Beste für: Jede Site mit einem Team von zwei bis fünf Personen und keinem Budget für Berechtigungen. Überspringen Sie, wenn: Sie benötigen Admin-Menüelemente, die pro Rolle ausgeblendet sind.

Urteil: Beginnen Sie hier. „Mitglieder“ ist die Standardauswahl für alle, die Rollen auf einer Website bearbeiten, deren Eigentümer sie sind, und das kostenlose Kontingent beendet das Preisargument. Wechseln Sie zum User Role Editor Pro, wenn das Ausblenden von Admin-Menüelementen oder die Verwaltung eines Netzwerks tatsächlich erforderlich ist. Wechseln Sie zu PublishPress Capabilities Pro, wenn die Person, die nächsten Monat die Bearbeitungsberechtigungen erteilt, nicht Sie sind.

PublishPress-Funktionen: Am besten geeignet, um Berechtigungen an jemand anderen weiterzugeben

Stellen Sie sich eine Agentur vor, die einem Kunden eine fertige Website überreicht. Innerhalb von zwei Wochen übertreibt der Kunde die Rolle und ruft Sie an. Das ist der Käufer, für den dieses Plugin entwickelt wurde, und die Antwort ist eher ein Sicherheitsnetz als eine Funktionsliste.

Jedes Mal, wenn sich die Berechtigungen ändern, Das Plugin schreibt automatisch ein Backup. Nicht auf Anfrage. Nicht, wenn sich jemand erinnert. Jede Veränderung, mit einem Rollback-Menü warten. Mitglieder exportieren Rollen perfekt nach JSON, aber nur, wenn ein Mensch zuerst auf „Exportieren“ klickt. Das ist genau der Klick, den niemand vor dem Fehler macht.

Darüber hinaus, Das Toolkit ist umfangreich. Sie erhalten Funktionskontrolle für benutzerdefinierte Beitragstypen und Taxonomien, plus Ausblenden von Elementen auf den Gutenberg- und Classic-Editor-Bildschirmen. Fügen Sie die Entfernung von Symbolleisten- und Dashboard-Widgets nach Rolle hinzu, und Medienbibliotheksberechtigungen. Es verwaltet auch WooCommerce, Kontakt Formular 7, Insbesondere Yoast SEO und Elementor. Pro fügt die Bearbeitung des Admin-Menüs und die Beschränkung der Admin-Bildschirme pro Rolle hinzu. Es kostet USD 69 pro Jahr für einen Standort, US Dollar 129 für fünf, US Dollar 199 unbegrenzt. Gegen den USD des User Role Editor Pro 29 Single-Site-Stufe, die das 2,4-fache des Preises kostet. Gegen Mitglieder beträgt der Betrag USD 69 gegen nichts.

  • Vorteile: Automatisches Backup bei jeder Änderung; Umfangreichste Unterstützung für benutzerdefinierte Beitragstypen und Taxonomie; Berechtigungsbehandlung pro Plugin; Ausführung 2.50.0 ist die neueste Veröffentlichung der vier
  • Nachteile: 69 USD/Jahr für eine einzelne Site ist hier der teuerste Eintrag; 100,000 Die Anzahl der Installationen beträgt ein Siebtel der Benutzerrollen-Editoren 700,000; 143 Bewertungen sind eine dünne Stichprobe

Beste für: Agenturen und Teams, bei denen mehr als eine Person Berechtigungen bearbeiten kann. Überspringen Sie, wenn: Sie sind der einzige Administrator und werden es auch immer bleiben.

Urteil: Zahlen Sie den USD 69 wenn jemand anders als Sie Rollen bearbeiten wird, weil Sie das Rollback kaufen und nicht die Kontrollkästchen. Solo-Websitebesitzer sollten stattdessen Mitglieder nehmen und das Geld behalten. Benötigen Sie die gleiche Blockierung des Admin-Menüs für weniger Geld? Der User Role Editor Pro erledigt dies für USD 29.

WPFront-Benutzerrolleneditor: Die vierte Option

Beginnen Sie mit dem Problem. 30,000 installiert ist 4% der Benutzerrollen-Editoren 700,000, und 65 Bewertungen sind eine zu kleine Stichprobe, um viel darüber zu lesen. Das spricht dagegen.

Der Grund dafür ist ein Merkmal, das hier sonst niemand auflistet. WPFront migriert Benutzer in großen Mengen von einer Rolle in eine andere. Das ist wichtig, wenn Sie eine Ersatzrolle aufgebaut haben und benötigen 200 Mitwirkende sind darauf eingegangen. Es verwaltet auch mehrere Rollen pro Benutzer, stellt zuvor geänderte Rollen wieder her, und steuert die Sichtbarkeit des Navigationsmenüs und des Widgets nach Rolle. Ausführung 4.2.4 wird gegen WordPress getestet 7.0.3, das gleiche wie die anderen drei.

Beste für: eine einmalige Massenmigration von Benutzern zwischen Rollen. Überspringen Sie, wenn: Sie entscheiden sich für ein Plugin, das Sie behalten möchten. Urteil: Installieren Sie es für die Migration, Gehen Sie dann zur täglichen Arbeit zurück zu den Mitgliedern. Mitglieder haben 10-mal so viele Installationen und eine Bewertungsbasis, die etwa 20-mal so groß ist, Es gibt also viel mehr, worüber man es beurteilen kann.

Erstellen einer Rolle im Code (und die Falle, in die jeder schlägt)

Plugins sind die richtige Antwort für eine Website, auf der Sie sich anmelden. Code ist die richtige Antwort für ein Theme oder Plugin, das Sie vertreiben, weil die Rolle bei Installationen vorhanden sein muss, die Sie nie sehen werden. Die Funktion ist add_role(). Es braucht eine Kugel, ein Anzeigename und eine Reihe von Funktionen.

Funktion htg_add_shop_editor_role() {
    add_role(
        'shop_editor',
        'Shop-Redakteur',
        Array(
            'lesen' => wahr,
            'edit_posts' => wahr,
            'edit_others_posts' => wahr,
            'edit_published_posts' => wahr,
            'publish_posts' => wahr,
            'upload_files' => wahr,
        )
    );
}
register_activation_hook( __DATEI__, 'htg_add_shop_editor_role' );

Jetzt die Falle. add_role() schreibt bei der ersten Ausführung in die Datenbank, dann tut es für immer nichts mehr. Das Entwicklerhandbuch ist unverblümt. “Aufeinanderfolgende Aufrufe bewirken nichts: einschließlich der Änderung der Funktionsliste, Das ist möglicherweise nicht das Verhalten, das Sie erwarten.” Ändern Sie das Fähigkeitsarray, neu laden, und die Rolle rührt sich nicht. Die Funktion gibt null zurück und wird beendet, weil die Rolle bereits existiert in wp_user_roles.

Das ist die ganze Erklärung dafür “Meine benutzerdefinierte Rolle wird nicht aktualisiert” Fäden. Der Code sieht richtig aus. Es ist richtig. Es ist bereits gelaufen.

Zwei Auswege, und sie sind nicht gleichwertig. Um eine einzelne Funktion zu ändern, Rufen Sie das Rollenobjekt ab und rufen Sie es auf add_cap() oder entferne_cap() drauf:

$Rolle = get_role( 'shop_editor' );
$Rolle->add_cap( 'manage_categories' );
$Rolle->entferne_cap( 'upload_files' );

Um die Fähigkeitsliste im Großhandel zu ersetzen, Im Handbuch steht die Verwendung entferne_rolle() dann add_role(). Eine Warnung liegt bei: “Stellen Sie sicher, dass Sie dies nur tun, wenn die Funktionen von Ihren Erwartungen abweichen (d.h.. konditionieren Sie dies) Andernfalls wird die Leistung erheblich beeinträchtigt!” Jeder bedingungslose Aufruf schreibt bei jedem Seitenladevorgang eine Datenbankzeile neu.

Hängen Sie also nichts davon auf init ohne Bedingung. Setzen Sie die Schöpfung ein register_activation_hook(). Platzieren Sie Funktionsänderungen hinter einer gespeicherten Versionsnummer, die Sie erhalten, wenn sich die Rollendefinition ändert. Testen Sie eine Staging-Kopie, bevor sie in Produktion geht, was irgendein anständiges verwalteter WordPress-Host gibt Ihnen mit einem Klick.

Rollen in einem WooCommerce-Shop

WooCommerce fügt zwei Rollen hinzu, sobald Sie es aktivieren. Der Kunde verhält sich wie ein Abonnent, plus Bestellhistorie und Profilbearbeitung. Der Shopmanager ist derjenige, den die Leute falsch verstehen.

Der Shop Manager betreut den gesamten Store: WooCommerce-Einstellungen, Berichte, Produkte, Bestellungen und Rückerstattungen, Gutscheine und Kundenkonten. Es verfügt außerdem über standardmäßige WordPress-Editor-Berechtigungen für Beiträge und Seiten. Was es nicht bietet, ist die Kernverwaltung der Website, und das ist das Design. Sie können es an jeden weitergeben, der Bestellungen bearbeitet, ohne die Plugin-Installation zu übergeben.

WooCommerce erweitert Administrator außerdem um zwei Funktionen, manage_woocommerce und view_woocommerce_reports. Erstellen einer benutzerdefinierten Store-Rolle? Diese beiden kopieren Sie rüber.

Der häufigste Fehler besteht darin, den Shop-Manager in einen Lagerassistenten zu kopieren, der sich nur die Bestellungen ansehen muss. Der Shop-Manager kann Rückerstattungen veranlassen und Produktpreise neu schreiben. Klonen Sie den Kunden und fügen Sie stattdessen Bestellfunktionen nach oben hinzu. Geschäfte mit echtem Volumen sollten auch unsere lesen WordPress-E-Commerce-Hosting leiten. Rollenausuferung und Kassenverlangsamungen treten in der Regel im selben Quartal auf.

Was sich bei Multisite ändert

Multisite verschiebt die Torpfosten zweimal, und beide Bewegungen sind ruhig.

Zuerst, Rollen gelten pro Standort. Ein Redakteur vor Ort 3 ist niemand vor Ort 7 bis Sie sie dort hinzufügen. Jede Site behält ihre eigene user_roles Option unter einem eigenen Tabellenpräfix.

Zweite, Single-Site-Administratoren verlieren 15 Funktionen in einem Netzwerk. Das beinhaltet update_core, install_plugins, install_themes, edit_plugins, edit_themes, edit_users, create_users, delete_users und unfiltered_html. Sie alle werden zum Super-Admin-Territorium. Daher verhält sich eine Rolle, die Sie auf einer eigenständigen Installation erstellt haben, in einem Netzwerk anders. Schlechter, es scheitert stillschweigend. Kein Fehler, nur ein Knopf, der nicht da ist.

Zehn weitere Funktionen sind nur für das Netzwerk verfügbar. Super Admin hält sie allein: create_sites, delete_sites, manage_network, manage_sites, manage_network_users, manage_network_plugins, manage_network_themes, manage_network_options, upgrade_network und setup_network. Super Admin ist auch die einzige Rolle, deren Bearbeitung keinen Sinn macht. Es verfügt standardmäßig über alle Funktionen, Sie haben also nichts mehr zu gewähren.

Rollen mit zu hohen Berechtigungen sind eine Angriffsfläche

Hier ist die Zahl, die bestimmen sollte, wie Sie eine Rolle aufbauen. Im Patchstack-Bericht „State of WordPress Security“., veröffentlicht 25 Februar 2026, defekte Zugangskontrolle verantwortlich 57% der Angriffe wurden von der Firewall blockiert. Durch die Privilegienausweitung kam noch eine weitere hinzu 20%. Zusammen ist das 77% des blockierten Datenverkehrs, der darauf abzielt, etwas zu tun, was der Angreifer nicht tun darf.

Diese Angriffe sehen nicht wie Angriffe aus. Sie sehen aus wie ein angemeldeter Mitwirkender, der eine normale Anfrage stellt. Generische Firewall-Regeln sind problematisch, da es kein entsprechendes Injektionsmuster gibt. Es gibt nur eine Berechtigungsprüfung, die hätte fehlschlagen sollen, was aber nicht der Fall ist.

Beim Rollendesign verkleinert man diese Oberfläche. Beim Erstellen oder Klonen verdienen drei Funktionen Aufmerksamkeit:

  • unfiltered_html ermöglicht es einem Benutzer, rohes JavaScript in Beiträgen zu posten, Seiten, Kommentare und Widgets. Die Redakteure halten es für Single-Site-Installationen. Auf Multisites ist dies nur mit Super Admin möglich. Fast keine benutzerdefinierte Rolle benötigt es.
  • edit_plugins und edit_themes Geben Sie die Bearbeitung von Dashboard-Dateien an. Ein Konto, auf dem diese gespeichert sind und das einem Phishing ausgesetzt ist, ist ein kompromittierter Server, kein kompromittiertes Login.
  • promote_users ermöglicht es jemandem, andere Benutzer zu ändern’ Rollen ohne Halten edit_users. Das ist ein Pfad zur Rechteausweitung, der sich in einem Dropdown-Menü befindet.

Durch das Kürzen einer Rolle wird ein anfälliges Plugin nicht gepatcht. Es entscheidet darüber, wie viel ein Angreifer erhält, wenn einer von ihnen ausfällt. Es lohnt sich, die andere Hälfte zu machen, während Sie hier sind. Unser Leitfaden zu Testen Sie die Sicherheit Ihrer WordPress-Site deckt die kostenlosen Scans ab, die das anfällige Plugin überhaupt finden.

Welchen Weg sollten Sie eigentlich nehmen?

Ordnen Sie Ihre Situation einer davon zu, anstatt noch einmal vier Funktionslisten zu lesen.

  • Team von 2-5, kein Budget > Mitglieder, kostenlos. Rollenerstellung, Klonen, mehrere Rollen pro Benutzer, Funktionsverweigerung und JSON-Export sind alle im kostenlosen Kontingent enthalten. Zahlen Sie keine US-Dollar für den Benutzerrolleneditor 29 ein Jahr hier. Die dadurch hinzugefügte Blockierung des Admin-Menüs ist ein Problem, das fünf Personen in einem Gespräch lösen können.
  • Agentur übergibt Websites an Kunden > PublishPress Capabilities Pro, US Dollar 69 ein Jahr. Sie kaufen die automatische Sicherung bei jeder Berechtigungsänderung, weil der Kunde eine Rolle zu sehr zuschneidet und Sie anruft. Mitglieder exportieren nach JSON, aber nur, wenn jemand vor dem Fehler auf Exportieren klickt.
  • Budget unter 30 USD/Jahr, Das Admin-Menü muss gesperrt sein > Benutzerrollen-Editor Pro bei USD 29. Es blockiert Admin-Menüelemente, Widgets und Meta-Boxen pro Rolle, und begrenzt die Plugin-Aktivierung. PublishPress erledigt den gleichen Job bei USD 69, Das ist das 2,4-fache des Preises für eine Website.
  • Versand eines Themes oder Plugins auf Installationen, die Sie nicht kontrollieren > Code, keine Plugins. Verwenden add_role() im register_activation_hook(), bei Funktionsänderungen hinter einer Versionsprüfung. Sie können die Site einer anderen Person nicht dazu veranlassen, eine Abhängigkeit zu installieren.
  • Multisite-Netzwerk, 10+ Websites > Benutzerrollen-Editor Pro, welches die netzwerkweite Rollen- und Benutzerverwaltung explizit auflistet. Mitglieder und PublishPress sagen es nicht so deutlich, Schauen Sie sich also die aktuellen Produktseiten an, bevor Sie sich für eines entscheiden.
  • Massenverschieben von Benutzern zwischen Rollen > WPFront-Benutzerrolleneditor für die Migration selbst, dann entfernen Sie es. Es ist das einzige der vier, das die Massenmigration von Benutzern als Funktion auflistet.

Häufig gestellte Fragen

Können Sie in WordPress benutzerdefinierte Benutzerrollen ohne Plugin erstellen??

Ja. add_role() macht es in ein paar Zeilen, und es ist die richtige Wahl, wenn Sie ein Theme oder Plugin versenden. Rufen Sie drinnen an register_activation_hook() eher, als init. Die Funktion schreibt einmal in die Datenbank, ignoriert dann jeden späteren Anruf. Für eine Website, die Sie selbst verwalten, Ein Plugin ist schneller und birgt kein Risiko eines schwerwiegenden PHP-Fehlers in der Datei „functions.php“..

Sind Mitglieder besser als Benutzerrolleneditor??

Für die meisten Einzelseiten, Ja. Mitgliedertarife 4.9 aus 5 über 1,270 Bewertungen gegen Benutzerrollen-Editoren 4.5 über 288. Das kostenlose Kontingent umfasst auch den JSON-Rollenexport, welcher Benutzerrolleneditor hinter einem USD bleibt 29 Pro-Lizenz. Der Benutzerrolleneditor gewinnt in zweierlei Hinsicht: 700,000+ installiert versus 300,000+, und das netzwerkweite Multisite-Management von Pro. Eine Seite, Handvoll Benutzer? Beginnen Sie mit Mitgliedern.

Wie viele benutzerdefinierte Benutzerrollen können Sie in WordPress erstellen??

Core setzt keine Grenzen. Jede Rolle, die Sie hinzufügen, gehört derselben Rolle an wp_user_roles Zeile in der Optionstabelle, Die Einschränkung ist also eher administrativer als technischer Natur. Unsere Faustregel: Die eigentliche Grenze besteht darin, wie viele Rollen Sie in einem Jahr noch erklären können. Bevor Sie eines hinzufügen, Überprüfen Sie, ob eine vorhandene Rolle plus eine einzelne Fähigkeitsänderung den Job erledigt.

Wie setze ich WordPress-Benutzerrollen auf die Standardeinstellungen zurück??

Es kommt darauf an, was sie verändert hat. PublishPress Capabilities schreibt bei jeder Berechtigungsänderung automatisch ein Backup, Das Zurückrollen ist also ein Menüklick. Der WPFront-Benutzerrolleneditor kann zuvor geänderte Rollen wiederherstellen. Mitglieder exportieren Rollen nach JSON, Das hilft nur, wenn Sie vor der Bearbeitung exportiert haben. Wenn nichts davon zutrifft, Wiederherstellung aus einer Datenbanksicherung, die vor der Änderung erstellt wurde. Rollendaten befinden sich in einer Optionszeile, die leicht überschrieben werden kann und deren Wiederherstellung aus dem Speicher mühsam ist.

Kann ein Benutzer zwei Rollen in WordPress haben??

Nicht durch den Kern, Dadurch wird jedem Benutzer eine Rolle zugewiesen. Mitglieder und WPFront-Benutzerrolleneditor fügen beide die Zuweisung mehrerer Rollen hinzu. Members ist das besser gepflegte der beiden: Ausführung 3.2.26 Die Mehrrollen-Speicherroutine wurde gegenüber PHP gehärtet 8 Fehler aufgrund fehlerhafter Rollendaten. Mit Mitgliedern können Sie eine Funktion auch explizit verweigern, anstatt sie einfach deaktiviert zu lassen. Das ist es, was Sie wollen, wenn eine zweite Rolle es sonst ermöglichen würde.

Was passiert mit einer benutzerdefinierten Rolle, wenn ich das Plugin lösche, mit dem sie erstellt wurde??

Es bleibt. Rollen leben in der wp_user_roles Möglichkeit, nicht im Plugin. Löschen Sie den Benutzerrolleneditor und alle von ihm erstellten Rollen sind weiterhin zugewiesen und werden weiterhin durchgesetzt. Das geht in beide Richtungen. Sie können das Plugin entfernen, sobald Ihre Rollen festgelegt sind, Aber Sie können sich nicht aus einer schlechten Rolle herauslösen. Entfernen Sie es absichtlich mit entferne_rolle(), oder aus dem Plugin heraus, bevor Sie etwas löschen.

Fazit: Klon, Trimmen, Prüfung

Die meisten Leute denken zu viel darüber nach. Installieren Mitglieder, Klonen Sie die integrierte Rolle, die Ihren Anforderungen am nächsten kommt, und entfernen Sie die Funktionen, die Sie nicht benötigen. Kostenlos, vier Minuten, reversibel. Greifen Sie nach Benutzerrollen-Editor Pro bei USD 29 ein Jahr nur, wenn Admin-Menüelemente pro Rolle verschwinden müssen, oder Sie verwalten ein Netzwerk. Bezahlen PublishPress Capabilities Pro bei USD 69 Nur wenn jemand anderes Berechtigungen bearbeitet und Sie ein Rollback dahinter wünschen. Schreiben Sie Code, anstatt etwas zu installieren, wenn die Rolle auf Websites vorhanden sein muss, bei denen Sie sich nie anmelden.

Eine Regel, egal welchen Weg Sie nehmen: Bearbeiten Sie niemals die Administratorrolle. Es ist das einzige, das Ihre Fehler rückgängig machen kann.

Ein paar benachbarte Führer paaren sich mit diesem. Unser WordPress-Sicherheitstestleitfaden behandelt die andere Hälfte des gleichen Problems. Eine gekürzte Rolle und eine gescannte Plugin-Liste greifen es von entgegengesetzten Seiten an. Einen Laden betreiben? Unser WordPress-E-Commerce-Hosting-Leitfaden behandelt die Infrastruktur hinter Shop Manager. Aufbau eines Content-Teams? Unsere Must-Have-Plugin-Auswahlliste und unsere Komplettlösung dafür Hinzufügen eines Inhaltsverzeichnisses in WordPress berichten, womit diese neuen Redakteure ihren Tag verbringen werden. Und wenn sich die Rollen ändern, weil die Site zu groß für eine Person ist, Unser Managed-WordPress-Hosting-Vergleich listet Hosts mit One-Click-Staging auf.

Recherchiert und geschrieben von:
HowToHosting-Redakteure
HowToHosting.guide bietet Fachwissen und Einblicke in den Prozess der Erstellung von Blogs und Websites, den richtigen Hosting-Anbieter finden, und alles was dazwischen kommt. Mehr lesen...

Schreibe einen Kommentar

Deine Email-Adresse wird nicht veröffentlicht. erforderliche Felder sind markiert *

Diese Website verwendet Cookies, um die Benutzererfahrung zu verbessern. Durch die Nutzung unserer Website stimmen Sie allen Cookies gemäß unserer zu Datenschutz-Bestimmungen.
Ich stimme zu
Bei HowToHosting.Guide, Wir bieten transparente Webhosting-Bewertungen, Gewährleistung der Unabhängigkeit von äußeren Einflüssen. Unsere Bewertungen sind unvoreingenommen, da wir bei allen Bewertungen strenge und einheitliche Standards anwenden.
Zwar verdienen wir möglicherweise Affiliate-Provisionen von einigen der vorgestellten Unternehmen, Diese Provisionen gefährden weder die Integrität unserer Bewertungen noch beeinflussen sie unsere Rankings.
Die Affiliate-Einnahmen tragen zur Deckung des Kontoerwerbs bei, Testkosten, Instandhaltung, und Entwicklung unserer Website und internen Systeme.
Vertrauen Sie howtohosting.guide für zuverlässige Hosting-Einblicke und Aufrichtigkeit.