Rollen en rechten in WordPress: complete gids

WordPress-rollen bepalen wat een gebruiker op je website mag bekijken, maken, wijzigen of beheren. Kies per taak de minst ruime rol die nodig is, werk met individuele accounts en controleer toegang regelmatig.

WordPress-rollen en -rechten bepalen wat iemand op je website mag doen. Geef daarom niet standaard administratorrechten, maar kies de minst ruime rol waarmee iemand zijn taak kan uitvoeren. Een contentredacteur heeft meestal genoeg aan Editor, een schrijver aan Author of Contributor en een extern bureau alleen tijdelijk toegang die past bij de opdracht. Zo houd je beheer praktisch én beperk je onnodige risico’s.

Wat zijn WordPress-rollen en rechten?

Een rol is een vooraf ingestelde verzameling rechten. Een recht, in de WordPress-documentatie meestal een capability genoemd, is een concrete handeling die een gebruiker wel of niet mag uitvoeren. Denk aan berichten publiceren, pagina’s bewerken, gebruikers beheren of thema-instellingen wijzigen.

Je kent aan een gebruiker een rol toe. WordPress bepaalt vervolgens welke handelingen bij die rol horen. Dat maakt toegang beheersbaar, zeker als meerdere medewerkers, freelancers of bureaus aan dezelfde site werken.

Let op: WordPress-gebruikersrechten gelden binnen WordPress. Ze geven niet automatisch toegang tot je hosting, domein, FTP, SSH, e-mail of database. Regel die toegangen afzonderlijk en alleen wanneer ze nodig zijn.

Standaardrollen in WordPress

Een normale WordPress-installatie kent vijf standaardrollen. In een WordPress Multisite-netwerk bestaat daarnaast de rol Super Admin.

  • Administrator: beheert de volledige website, waaronder gebruikers, instellingen, plugins en thema’s.
  • Editor: beheert en publiceert content van zichzelf en van andere gebruikers.
  • Author: schrijft, bewerkt en publiceert eigen berichten.
  • Contributor: schrijft en bewerkt eigen berichten, maar kan ze niet zelf publiceren.
  • Subscriber: heeft een account, maar beschikt standaard over zeer beperkte rechten.
  • Super Admin: beheert in Multisite het volledige netwerk, inclusief netwerkbrede instellingen en sites.

De precieze mogelijkheden kunnen afwijken. Plugins, custom post types en maatwerk kunnen extra rechten toevoegen of bestaande rechten veranderen. Controleer daarom altijd de feitelijke toegang op jouw website.

Welke WordPress-rol past bij welke taak?

Gebruik onderstaande matrix als praktisch startpunt. Kies altijd de laagste rol waarmee de taak goed uitvoerbaar is. Dat sluit aan bij het least-privilege-principe: geef alleen toegang die noodzakelijk is voor het werk.

Persoon of situatieAanbevolen rolWat deze persoon kan doenLet op
Eigenaar of technisch eindverantwoordelijkeAdministratorInstellingen, gebruikers, plugins, thema’s en content beherenBeperk deze rol tot mensen die technisch beheer echt nodig hebben.
Marketing- of contentcoördinatorEditorPagina’s en berichten van het team beoordelen, aanpassen en publicerenKan content van anderen wijzigen. Geef geen administratorrol als technisch beheer niet nodig is.
Vaste contentschrijverAuthorEigen berichten schrijven, aanpassen en publicerenGeschikt wanneer publicatie zonder redactionele goedkeuring mag.
Gastschrijver of junior medewerkerContributorEigen conceptberichten schrijven en aanpassenEen Editor of Administrator moet het bericht controleren en publiceren.
Bezoeker met ledenaccountSubscriberInloggen en het eigen profiel beherenStandaard geen rol voor contentbeheer of technisch werk.
Webdesigner of ontwikkelaarTijdelijk Administrator, alleen indien nodigTechnische wijzigingen uitvoeren die beheerrechten vereisenGebruik een persoonlijk, tijdelijk account en verwijder of verlaag het na oplevering.

Administrator versus Editor: het belangrijke verschil

Een Editor beheert vooral content. Een Administrator beheert ook de technische en organisatorische onderdelen van de WordPress-site. Die kan bijvoorbeeld gebruikers toevoegen, rollen wijzigen, plugins activeren of instellingen aanpassen.

Voor dagelijkse publicatie van pagina’s, nieuwsberichten en artikelen is een Editor vaak voldoende. Geef een marketeer of redacteur dus niet automatisch administratorrechten omdat diegene een pagina moet kunnen publiceren. Dat verkleint de kans op ongewenste wijzigingen aan instellingen of gebruikersbeheer.

Ook voor beeldredactie is administratorrechten meestal niet nodig. Lees voor de praktische kant van mediaoptimalisatie onze gids over afbeeldingen optimaliseren in WordPress.

WordPress-rechten veilig inrichten: stappenplan

  1. Maak een overzicht van gebruikers. Noteer per account de naam, rol, organisatie en reden voor toegang. Kijk ook naar oude accounts van voormalige medewerkers of leveranciers.
  2. Koppel taken aan minimale rechten. Bepaal eerst wat iemand moet kunnen doen: alleen schrijven, ook publiceren, alle content redigeren of technisch beheer uitvoeren. Kies daarna pas de rol.
  3. Maak voor iedereen een eigen account. Deel geen administratorlogin met collega’s of externe partijen. Met individuele accounts kun je toegang gerichter aanpassen of intrekken.
  4. Geef externe partijen doelgerichte en tijdelijke toegang. Een bureau dat een technische wijziging uitvoert, heeft mogelijk tijdelijk beheerrechten nodig. Een tekstschrijver meestal niet. Verlaag de rol of verwijder het account zodra het werk klaar is.
  5. Controleer de rol in de praktijk. Log zo nodig in met een testaccount of laat de gebruiker controleren of de noodzakelijke functies werken. Dit voorkomt dat je uit voorzorg te ruime rechten toekent.
  6. Leg technische toegang apart vast. Noteer wie toegang heeft tot hosting, DNS, FTP, SSH en externe diensten. Deze toegangen vallen buiten WordPress en vragen om een eigen beheerproces.
  7. Herhaal de controle regelmatig. Beoordeel bij personeelswisselingen, afgeronde projecten en onderhoudsmomenten of ieder account en elke rol nog nodig is.

Gebruikers toevoegen, aanpassen en verwijderen

In het WordPress-dashboard ga je naar Gebruikers. Daar kun je een gebruiker toevoegen, de rol aanpassen of een account verwijderen. Kies bij het aanmaken direct de passende rol en stuur geen inloggegevens rond via gedeelde kanalen.

Vertrekt iemand uit je organisatie of is een externe opdracht afgerond? Verwijder het account of wijzig de rol. WordPress vraagt bij het verwijderen van een gebruiker wat er met de content van die gebruiker moet gebeuren. Wijs die content toe aan een actief account als je die wilt behouden.

Gebruikersrechten zijn slechts één onderdeel van veilig WordPress-beheer. Zorg ook dat je herstelmogelijkheden geregeld zijn. In onze gids over back-ups voor WordPress lees je hoe je back-ups maakt, bewaart, test en herstelt.

Externe bureaus en freelancers toegang geven

Externe specialisten hebben soms toegang nodig voor ontwerp, onderhoud, SEO of ontwikkeling. Richt die samenwerking zo in dat je niet meer toegang verstrekt dan nodig is:

  • maak een persoonlijk account per persoon, niet één gedeeld bureauaccount;
  • spreek af welke werkzaamheden toegang vereisen;
  • geef alleen beheerrechten als de technische taak dat werkelijk vraagt;
  • leg vast wie binnen je organisatie eigenaar is van de accounts;
  • beoordeel na afronding of toegang kan vervallen.

Een goed webdesignproces houdt rekening met de mensen die na livegang content beheren. Bekijk hoe LYNX dit benadert binnen strategisch en creatief webdesign. Voor een breder overzicht van ondersteuning bij websites, SEO en online marketing vind je onze diensten.

Wanneer zijn custom roles nodig?

De standaardrollen zijn een goed vertrekpunt, maar niet iedere website past daarin. Denk aan een medewerker die producten mag beheren maar geen pagina’s, of een redacteur die een specifiek custom post type mag bewerken. Plugins en maatwerk kunnen hiervoor eigen capabilities en custom roles toevoegen.

Gebruik custom roles alleen als de standaardrollen aantoonbaar niet passen. Documenteer dan welke rechten de rol krijgt, wie de rol gebruikt en welke plugin of code de rol beheert. Test wijzigingen eerst zorgvuldig: een kleine aanpassing in capabilities kan grote gevolgen hebben voor de toegang.

Aandachtspunten bij de Site Editor, custom post types en Multisite

  • Site Editor: de mogelijkheden rond site- en templatebewerking hangen af van het gebruikte thema en de ingestelde capabilities. Controleer dus welke gebruikers werkelijk ontwerp- of templateonderdelen kunnen wijzigen.
  • Custom post types: bijvoorbeeld vacatures, cases of producten kunnen afwijkende rechten hebben. Een gebruiker die pagina’s mag bewerken, mag niet vanzelf elk custom post type beheren.
  • Plugins: formulieren, webshops, SEO-tools en andere plugins kunnen eigen rollen of rechten toevoegen. Neem die mee in je controle.
  • Multisite: een Administrator beheert doorgaans een afzonderlijke site, terwijl een Super Admin het netwerk beheert. Behandel Super Admin-toegang als zeer ruime toegang.

Veelvoorkomende problemen met WordPress-rechten

Een gebruiker ziet een menu of functie niet

Controleer eerst de toegewezen rol. Kijk daarna of een plugin, custom post type of maatwerk aanvullende capabilities vereist. Geef niet direct administratorrechten als oplossing: zoek eerst uit welke concrete permissie ontbreekt.

Een auteur kan een pagina niet bewerken

Dat is meestal normaal gedrag. Authors werken primair met eigen berichten. Voor het beheer van pagina’s of content van anderen is vaak een Editor nodig, afhankelijk van de inrichting van de site.

Een voormalig medewerker kan nog inloggen

Verwijder of deactiveer het account direct en controleer ook gekoppelde externe toegangen. Wijzig daarnaast gedeelde wachtwoorden die de persoon mogelijk kende. Problemen met bereikbaarheid of foutieve URL’s pak je apart aan; zie onze uitleg over 404- en soft-404-fouten.

Een plugin geeft onverwacht veel toegang

Controleer de documentatie van de plugin en welke rollen of capabilities deze toevoegt. Test wijzigingen op een veilige omgeving voordat je rechten op de live website aanpast.

Controlelijst voor gebruikers en rechten

  • Heeft elke gebruiker een persoonlijk account?
  • Heeft iedere gebruiker alleen de rol die voor de huidige taak nodig is?
  • Zijn administratoraccounts beperkt tot technisch verantwoordelijken?
  • Zijn accounts van oud-medewerkers en afgeronde externe projecten verwijderd of aangepast?
  • Zijn pluginrollen, webshoprechten en custom post types meegenomen in de controle?
  • Zijn WordPress-toegang en hosting-, domein- en servertoegang afzonderlijk beoordeeld?
  • Is vastgelegd wie verantwoordelijk is voor gebruikersbeheer?
  • Is er een werkende back-up voordat je grotere technische wijzigingen doorvoert?

Veelgestelde vragen

Welke WordPress-rol heeft een contentmedewerker nodig?

Dat hangt af van de taak. Een medewerker die alle content moet kunnen redigeren en publiceren heeft meestal Editor nodig. Iemand die uitsluitend eigen berichten maakt, kan vaak met Author of Contributor werken.

Moet een webdesigner administratorrechten hebben?

Niet altijd. Geef alleen administratorrechten wanneer de opdracht technisch beheer vereist, bijvoorbeeld wijzigingen aan thema’s, plugins of instellingen. Maak de toegang persoonlijk en tijdelijk als dat mogelijk is.

Kan ik standaardrollen aanpassen?

Dat kan met maatwerk of via plugins die rollen en capabilities beheren. Doe dit bewust, documenteer de wijziging en test zorgvuldig, omdat plugins en maatwerk van dezelfde rechten gebruik kunnen maken.

Is een WordPress-rol hetzelfde als hostingtoegang?

Nee. Een WordPress-rol regelt toegang binnen het WordPress-dashboard. Hosting, DNS, FTP, SSH en databases hebben eigen accounts en rechten.

Conclusie

Goed gebruikersbeheer begint met een eenvoudige keuze: geef per persoon alleen toegang die noodzakelijk is. Gebruik Editors voor contentbeheer, reserveer Administrator voor technisch beheer en controleer externe of verouderde accounts actief. Daarmee maak je samenwerken in WordPress overzichtelijker en verklein je onnodige toegang tot je website.

Wil je gebruikersrechten, beheerprocessen of de inrichting van je WordPress-website professioneel laten beoordelen? Bespreek je website of online groeikansen met LYNX Media.

Bronnen

Bespreek je website of online groeikansen met LYNX Media

Heb je een vraag over dit onderwerp, of wil je weten wat er voor jouw site nodig is? Neem contact op.

Neem contact op

Klaar om te groeien?

Laten we samenwerken en jouw online succes bouwen!

LYNX Media, gratis consult