WordPress 多作者发布权限与审核清单:Contributor、Author、Editor 和站点管理员怎么分

多作者 WordPress 最容易出问题的不是写稿,而是谁可以上传、谁可以发布、谁可以改别人的内容。

多作者 WordPress 最容易出问题的不是写稿,而是谁可以上传、谁可以发布、谁可以改别人的内容。

  1. 01先读摘要,判断是否与你的场景相关。
  2. 02再看来源,保留继续查证的路径。
  3. 03最后看步骤、风险和可复用动作。

WordPress 默认角色看起来简单,但 Contributor 不能发布、Author 只能管理自己的已发布文章、Editor 能管理所有人的文章,这些差异直接影响内容安全和发布责任。多作者站点上线前,先把角色、待审状态、上传权限和管理员数量固定下来,比事后救回误删内容便宜得多。

适用场景

  • 你要让外部作者投稿,但不希望他们直接发布。
  • 你有一个编辑或运营负责审核、发布和修改所有人文章。
  • 你希望限制 Author 只能编辑自己的内容,避免误改他人草稿。
  • 你要为不同栏目或团队设置可重复的用户开通流程。

不适用场景

  • 单作者站点,不需要多角色,给一个人 Administrator 即可。
  • 你还没有编辑流程,直接开放 Editor 会让人人都有删稿权。
  • 你依赖自定义插件或第三方权限方案,但没有先理解默认能力基线。
  • 团队使用 Multisite,角色能力还要考虑 Super Admin 和网络级权限。

准备材料

  • WordPress 站点管理员账号,以及 Users 菜单权限。
  • 作者、编辑、运营名单和各自负责内容类型。
  • 现有草稿、已发布文章和媒体库的归属情况。
  • 备份或导出工具,用于上线前记录角色状态。
  • 一个测试用户账号,避免在真实账号上反复切换权限。

步骤一:先画出投稿到发布的完整流程

先写清谁创建草稿、谁负责事实核对、谁决定发布、谁处理发布后修改。常见流程是外部作者用 Contributor 提交、编辑用 Editor 审阅并发布、管理员只处理账号和插件问题。如果站点没有编辑,Author 可以先发布自己的文章,但要有事后检查。

步骤二:按能力选择默认角色

WordPress 官方文档把 Contributor 描述为可以编写和管理自己的文章但不能发布,Author 可以发布并管理自己的文章,Editor 可以发布并管理包括他人文章在内的内容,Administrator 拥有单站点全部管理能力。不要把贡献者直接设为 Administrator,只因为“开通方便”。

  • 外部或偶尔投稿者:Contributor。
  • 可自主发布自己稿件的正式作者:Author。
  • 审稿、发布、改别人稿件的负责人:Editor。
  • 插件、主题、用户、站点设置负责人:Administrator,且数量尽量少。

步骤三:用 Contributor 建立待审投稿路径

Contributor 提交后文章进入 Pending Review,作者不能发布,也不能上传文件。如果外部作者需要配图,要提前约定由编辑上传,或使用受控插件授予最小上传能力。不要把上传权限直接复制给 Contributor,除非你已经接受媒体库管理成本。

  1. 在 Users > Add New User 中设置默认角色为 Contributor。
  2. 告知作者提交后等待审核,不要重复创建文章。
  3. 编辑在 Posts 列表找到 Pending Review,逐项检查标题、来源、图片和链接。
  4. 需要修改时退回 Draft 并写清原因,而不是直接重写。
  5. 发布后记录作者署名和编辑改动范围。

步骤四:用 Editor 做统一审核和发布

Editor 是内容流程的关键角色,它拥有 edit_others_posts、publish_posts、delete_published_posts 等能力。给 Editor 前要确认这个人理解“能改他人内容”不等于“能改主题和插件”。管理员仍应保留插件、主题和用户管理的最高权限。

  • Editor 负责检查标题、slug、分类、标签、featured image 和正文。
  • Editor 发布前先看 Pending Review 和 Draft,避免重复发布。
  • 对高风险或争议文章,保留管理员复核步骤。
  • Editor 离职或更换时,及时降级并检查最近编辑记录。

步骤五:限制 Administrator 数量并做权限验收

Administrator 在单站点中几乎能做所有事情,包括安装插件、编辑文件和管理用户。把管理员数量压到最少,并为每个管理员使用独立账号,不共享密码。上线前用测试账号逐项验证每种角色能做什么、不能做什么。

  1. 清理长期未登录或离职账号,删除或降级而不是留着。
  2. 把管理员账号集中在少数负责人手中,不在团队中共享。
  3. 用 Contributor 测试账号确认不能发布、不能上传。
  4. 用 Author 测试账号确认只能管理自己的文章。
  5. 用 Editor 测试账号确认可以审稿发布但不能管理插件。

可复制角色矩阵

用户:
内容类型:
角色:
能否上传:
能否发布:
能否编辑他人:
能否安装插件:
负责人:
开通日期:
复核日期:

实际例子:内容团队从共享管理员改成分层权限

一个 8 人内容团队原先都用 Administrator 登录,结果有一次误删了别人的草稿。团队把 3 位外部作者设为 Contributor,2 位正式作者设为 Author,2 位编辑设为 Editor,只保留 1 个管理员账号负责后台和插件。外部投稿统一进入 Pending Review,编辑发布前检查 featured image 和来源。之后没有出现跨作者误删,后台用户列表也更容易审计。

验收清单

  • 外部作者使用 Contributor,不能直接发布。
  • 正式作者使用 Author,只能管理自己的内容。
  • 审核负责人使用 Editor,但无插件和主题权限。
  • Administrator 数量已压缩,账号不共享。
  • Contributor、Author、Editor 三种测试账号均已验证。
  • 待审、退回、发布流程有明确步骤。

常见坑

  • 把 Contributor 当 Author 用,导致投稿直接公开。
  • 把 Author 当 Editor 用,造成作者能删除他人内容。
  • 所有成员都是 Administrator,无法追责。
  • 给 Contributor 上传权限后,媒体库出现大量归属混乱文件。
  • 改角色后没有测试,旧权限仍通过缓存或插件生效。

排错路径

  • 作者看不到 Pending Review:确认文章状态和作者是否为当前用户。
  • Contributor 仍能上传:检查是否有角色插件或自定义 capability 覆盖。
  • Author 能编辑他人文章:检查是否被误设为 Editor 或自定义能力。
  • 编辑无法发布:确认不是 Contributor 或只读账号。
  • 权限修改不生效:清除对象缓存和页面缓存,再用测试账号重试。

后续维护建议

更新日期:2026-08-09。建议每季度复查一次用户列表、角色、媒体归属和最近删除记录。新作者加入时按模板开通,离职时在当天降级或删除。若站点引入自定义权限插件,先记录默认角色基线,再小范围灰度。

公开来源

  1. WordPress Documentation: Roles and Capabilities
  2. WordPress Documentation: Users Screen

订阅更新

输入邮箱,订阅站点更新。

参与讨论

你的邮箱不会公开。 标有 * 的为必填项。