Cosa sono i ruoli utente in WordPress e come gestirli
WordPress è un sistema multiutente: puoi creare diversi account, ognuno con permessi specifici. Ogni utente ha un ruolo che determina cosa può e cosa non può fare nel pannello di amministrazione. Capire come funzionano i ruoli utente è fondamentale per gestire un sito WordPress in sicurezza, soprattutto se lavori con un team o accetti contributi esterni.
I 5 ruoli predefiniti di WordPress
WordPress include cinque ruoli predefiniti, dal più potente al più limitato:
1. Amministratore
Ha il controllo completo del sito. Può installare e disattivare plugin e temi, modificare qualsiasi contenuto, gestire gli utenti, cambiare le impostazioni del sito e accedere al codice. In un’installazione multisite, esiste anche il ruolo Super Amministratore che gestisce l’intera rete.
2. Editor
Può pubblicare e gestire tutti i contenuti del sito, inclusi gli articoli di altri utenti. Può modificare, eliminare e pubblicare qualsiasi articolo o pagina. Non può installare plugin, modificare temi o gestire le impostazioni del sito.
3. Autore
Può pubblicare e gestire solo i propri articoli. Può caricare immagini nella libreria media. Non può modificare articoli di altri utenti, creare pagine o accedere alle impostazioni del sito.
4. Collaboratore
Può scrivere e modificare i propri articoli, ma non può pubblicarli: deve inviarli in revisione a un Editor o Amministratore per l’approvazione. Non può caricare immagini nella libreria media.
5. Sottoscrittore
Può solo gestire il proprio profilo. Non può creare, modificare o pubblicare contenuti. Questo ruolo è utile per siti che richiedono la registrazione per commentare o accedere a contenuti riservati.
Quale ruolo assegnare a chi
Assegnare il ruolo corretto è una questione di sicurezza: dai a ogni utente solo i permessi strettamente necessari per il suo lavoro.
- Tu (proprietario del sito): Amministratore. Solo tu e persone di assoluta fiducia.
- Redattore capo o responsabile contenuti: Editor. Può gestire tutto il calendario editoriale senza toccare le impostazioni del sito.
- Blogger o giornalista del team: Autore. Pubblica i propri articoli in autonomia.
- Collaboratore esterno o guest blogger: Collaboratore. Scrive ma non pubblica, garantendo un controllo qualità.
- Utente registrato: Sottoscrittore. Per aree riservate o commenti con registrazione obbligatoria.
Come cambiare il ruolo di un utente
Per modificare il ruolo di un utente esistente:
- Vai su Utenti → Tutti gli utenti nel pannello di amministrazione.
- Clicca sul nome dell’utente da modificare.
- Nella sezione Ruolo, seleziona il nuovo ruolo dal menu a tendina.
- Clicca Aggiorna utente.
Per cambiare il ruolo di più utenti contemporaneamente, selezionali con le caselle di spunta nella lista utenti, scegli “Modifica ruolo in…” dal menu Azioni di gruppo e clicca Applica.
Impostare il ruolo predefinito per i nuovi utenti
Quando qualcuno si registra sul tuo sito, WordPress assegna automaticamente un ruolo predefinito. Per impostarlo:
- Vai su Impostazioni → Generali.
- Trova l’opzione Ruolo predefinito nuovi utenti.
- Seleziona il ruolo appropriato (nella maggior parte dei casi, Sottoscrittore).
- Salva le modifiche.
Mai impostare Amministratore come ruolo predefinito. Chiunque si registri avrebbe il controllo completo del sito.
Creare ruoli personalizzati con un plugin
I cinque ruoli predefiniti non sempre bastano. Ad esempio, potresti voler creare un ruolo “Gestore Prodotti” che può modificare solo i prodotti WooCommerce, o un ruolo “Moderatore” che può solo approvare i commenti.
Il plugin User Role Editor ti permette di:
- Creare nuovi ruoli con permessi personalizzati.
- Modificare i permessi dei ruoli esistenti (aggiungere o rimuovere capacità specifiche).
- Copiare un ruolo esistente e personalizzarlo.
- Assegnare capacità specifiche a singoli utenti.
Un’alternativa è Members, un plugin simile con un’interfaccia più moderna e la possibilità di limitare l’accesso ai contenuti in base al ruolo.
Best practice per la sicurezza dei ruoli
Gestire correttamente i ruoli è una delle basi della sicurezza WordPress:
- Principio del privilegio minimo: assegna a ogni utente il ruolo con i permessi minimi necessari per il suo lavoro. Un blogger non ha bisogno di essere Amministratore.
- Limita gli Amministratori: idealmente, un solo Amministratore per sito. Se servono più admin, valuta se il ruolo Editor non sia sufficiente.
- Controlla regolarmente gli utenti: vai su Utenti → Tutti gli utenti periodicamente e rimuovi account non più attivi o sospetti.
- Non condividere le credenziali: crea un account separato per ogni persona che accede al sito.
- Attiva il 2FA per gli Amministratori: proteggi gli account con più permessi con l’autenticazione a due fattori.
Serve assistenza?
Se hai bisogno di configurare ruoli personalizzati, gestire i permessi per un team editoriale o un e-commerce, o hai dubbi sulla sicurezza degli account utente, il team di SoccorsoWP può aiutarti. Apri un ticket e organizza il tuo team WordPress nel modo migliore.