Für die meisten Nutzer ist ein Rolleneditor-Plugin wie User Role Editor oder Members der schnellste Weg, um WordPress-Benutzerrechte zu erweitern. Entwickler greifen bei wiederholbaren Deployments besser zu programmatischen Lösungen über WP_Role::add_cap und WP_Roles::add_role. Wer Rollenänderungen automatisieren will, nutzt WP-CLI. Eines gilt in jedem Fall: Erst in einer Staging-Umgebung testen, dann live schalten.
Kurz gesagt:
- Für einfache Rollenänderungen reicht der Einsatz eines Plugins, wobei stets in einer Staging-Umgebung getestet werden sollte.
- Programmatisches Hinzufügen von Capabilities mittels
WP_Role::add_capist für wiederholbare und automatisierte Anpassungen geeignet.- WP-CLI ermöglicht das schnelle und wiederholbare Management von Rollen und Capabilities, erfordert aber Vorsicht bei automatisierten Skripten.
- Nach Änderungen empfiehlt sich eine gründliche Testphase, um ungewollte Zugriffsprobleme oder Sicherheitslücken zu vermeiden.
- Bei komplexen Anforderungen, etwa bei Multisite-Installationen oder externen Systemen, übernimmt erfahrene Agentur die Konfigurationen inklusive Testing und Dokumentation.
Inhaltsverzeichnis
- Was sind Rollen und Capabilities in WordPress?
- Wie erweitere ich Benutzerrechte mit einem Plugin?
- Wie füge ich Capabilities per Code hinzu?
- Wie verwalte ich Rollen per WP-CLI?
- Welche Tests sind nach einer Rechteänderung nötig?
- Wie setzen WordPress-Agenturen Rechteänderungen um?
- Unterstützung bei komplexen Rollenanpassungen
- Nützliche Dokumentation und Plugin-Seiten
- Quellen
- FAQ
Was sind Rollen und Capabilities in WordPress?
Eine Rolle ist nichts anderes als ein Bündel einzelner Berechtigungen, sogenannter Capabilities. Der Administrator hat beispielsweise die Capability manage_options, ein Autor nicht. WordPress speichert diese Zuordnung in der Datenbank, genauer im Eintrag wp_user_roles innerhalb der Tabelle wp_options.
Wer WordPress-Benutzerrollen anpassen möchte, sollte diesen Unterschied verstehen, bevor er Häkchen setzt oder Code schreibt: Die Rolle ist das Etikett, die Capability ist die tatsächliche Tür, die sich öffnet oder verschlossen bleibt.
WordPress liefert von Haus aus fünf Standardrollen mit:
- Administrator: Voller Zugriff, inklusive Plugin- und Theme-Verwaltung, Benutzerverwaltung und Systemeinstellungen.
- Redakteur: Darf alle Beiträge veröffentlichen und bearbeiten, auch die von anderen Autoren, hat aber keinen Zugriff auf Plugins oder Einstellungen.
- Autor: Verwaltet und veröffentlicht ausschließlich eigene Beiträge.
- Mitarbeiter (Contributor): Schreibt Beiträge, kann sie aber nicht selbst veröffentlichen. Ein Redakteur muss freigeben.
- Abonnent (Subscriber): Nur Profilverwaltung, kein Zugriff auf das Backend im eigentlichen Sinn.
In der Praxis reicht diese Fünfteilung selten aus. Ein Online-Magazin mit externen Freien braucht oft eine Zwischenrolle zwischen Contributor und Autor, etwa mit Uploadrechten für Bilder, aber ohne Veröffentlichungsrecht. Ein Shop-Team wiederum benötigt Zugriff auf Bestellungen, aber nicht auf Zahlungsintegrationen.
Bei WordPress-Multisite-Installationen kommt eine zusätzliche Ebene hinzu: der Super-Admin. Diese Rolle existiert nur netzwerkweit und steuert, wer neue Websites im Netzwerk anlegen, Themes netzwerkweit aktivieren oder einzelne Subseiten löschen darf. Normale Administratorrechte einer einzelnen Seite reichen dafür nicht aus.
Wie erweitere ich Benutzerrechte mit einem Plugin?
Für die meisten Redaktionen, Vereine und kleinen Shops ist ein Plugin der direkteste Weg, um Zugriffsrechte in WordPress zu konfigurieren, ganz ohne eine Zeile Code. User Role Editor und Members sind dabei die beiden Namen, die in praktisch jeder Empfehlung auftauchen, und das aus gutem Grund.
Der Workflow ist bei beiden Plugins ähnlich aufgebaut:
- Plugin installieren und aktivieren, dann den neuen Menüpunkt für Rollenverwaltung öffnen.
- Eine bestehende Rolle duplizieren, statt sie direkt zu verändern. Das schützt die WordPress-Standardrollen und lässt Sie jederzeit zurückrudern.
- Capabilities per Checkbox setzen, etwa Medien hochladen erlauben, aber das Löschen von Beiträgen anderer sperren.
- Mit einem Testbenutzer anmelden und alle relevanten Funktionen durchklicken, bevor Sie die neue Rolle produktiv verteilen.
User Role Editor bringt Import- und Export-Funktionen für Rollen mit, was besonders praktisch ist, wenn Sie eine Konfiguration von der Staging-Umgebung auf die Live-Seite übertragen wollen. Multisite-Support ist ebenfalls vorhanden. Members punktet zusätzlich mit Content-Restriktionen: Sie können einzelne Beiträge oder Seiten an bestimmte Rollen binden, was einen einfachen Mitgliederbereich ohne separates Plugin ermöglicht.
Profi-Tipp: Vergeben Sie die Capability unfiltered_html niemals an eine Rolle unterhalb des Administrators. Damit könnte ein Redakteur oder Autor beliebigen HTML- und Skriptcode in Beiträge einschleusen, ein klassisches Sicherheitsrisiko, das viele Rolleneditor-Tutorials leider übergehen.
Eine typische Falle bei der Plugin-Lösung: Wenn Sie ein Plugin deinstallieren, das eigene Capabilities eingeführt hat, bleiben diese oft als verwaiste Einträge in der Datenbank zurück. Das ist meist harmlos, verwirrt aber bei einer späteren Rechteprüfung. Und sobald Geschäftsregeln komplex werden, etwa unterschiedliche Rechte je nach Kundenvertrag oder eine Anbindung an eine externe API zur Rollenzuweisung, stößt ein reines Klick-Interface an seine Grenzen. Dann führt kein Weg an eigenem Code vorbei.
Wie füge ich Capabilities per Code hinzu?
Programmatische Änderungen lohnen sich, sobald Sie Rollenrechte reproduzierbar über mehrere Installationen hinweg brauchen, etwa bei mehreren Kundenprojekten mit demselben Setup. Code lässt sich versionieren, in Git nachvollziehen und automatisiert ausrollen, ein Rolleneditor-Klick dagegen nicht.
Die zentrale Methode dafür ist WP_Role::add_cap, mit der Sie einer bestehenden Rolle eine einzelne Capability hinzufügen:
$role = get_role( 'editor' );
$role->add_cap( 'manage_categories' );
Wollen Sie eine völlig neue Rolle anlegen, nutzen Sie WP_Roles::add_role:
add_role(
'shop_support',
'Shop-Support',
array( 'read' => true, 'edit_shop_orders' => true )
);
Einzelnen Benutzern lassen sich Capabilities auch direkt zuweisen, unabhängig von ihrer Rolle, über $user->add_cap(). Das überschreibt die Rolle punktuell, ohne gleich eine ganze neue Rolle anlegen zu müssen.
Wichtig dabei: Setzen Sie solche Änderungen im Aktivierungs-Hook Ihres Plugins oder Themes, nicht bei jedem Seitenaufruf. Und entfernen Sie die Capability beim Deaktivieren wieder, sonst bleiben Rechte bestehen, die niemand mehr zuordnen kann.
- Änderungen über
add_caplanden dauerhaft in der Datenbank, konkret im Options-Eintragwp_user_roles, nicht nur im aktuellen Request. - Ein Rollback erfordert daher einen expliziten
remove_cap-Aufruf, ein einfaches Deaktivieren des Plugins reicht nicht aus. - Testen Sie jede Codeänderung zuerst in einer Kopie der Seite, denn eine fehlerhafte Capability-Zuweisung kann Administratoren im schlimmsten Fall aussperren.
Wie verwalte ich Rollen per WP-CLI?
Für Agenturen und DevOps-Teams, die Rollenänderungen in Deployment-Skripte einbauen wollen, ist WP-CLI das richtige Werkzeug. Kein Klicken, kein manuelles Nachprüfen, sondern ein Befehl, der auf jeder Umgebung dasselbe Ergebnis liefert.
- Rolle anlegen:
wp role create shop_support "Shop-Support" --clone=editorerstellt eine neue Rolle als Kopie des Redakteurs. - Bestehende Rollen auflisten:
wp role listzeigt alle vorhandenen Rollen mit ihren internen Bezeichnungen. - Capability hinzufügen oder entfernen:
wp cap add shop_support edit_shop_ordersbeziehungsweisewp cap remove shop_support delete_users. - Alle Capabilities einer Rolle prüfen:
wp cap list shop_supportgibt eine vollständige Übersicht aus, praktisch für die Dokumentation nach einer Änderung. - Im Zweifel zurücksetzen:
wp role reset editorstellt die WordPress-Standardwerte der Rolle wieder her.
Bei Multisite-Netzwerken benötigt WP-CLI dieselben Super-Admin-Rechte wie das Backend selbst. Ein Skript, das wp role create netzwerkweit ausführen soll, muss deshalb explizit auf jede Subseite angewendet werden oder über ein eigenes Multisite-Flag laufen.
Sichern Sie den Shell-Zugriff auf Ihren Server ab, bevor Sie CLI-Skripte für Rechteänderungen einsetzen, und legen Sie vorher immer ein Datenbank-Backup an. Ein fehlerhafter wp cap remove-Befehl in einem automatisierten Skript kann sich sonst unbemerkt auf hunderte Nutzer auswirken.
Welche Tests sind nach einer Rechteänderung nötig?
Community-Diskussionen im WordPress-Support-Forum raten unabhängig von der gewählten Methode zum selben Vorgehen: zuerst klonen, dann testen, erst danach live schalten. Das gilt für Plugin-Lösungen genauso wie für Code oder CLI-Skripte.
Ein bewährter Ablauf sieht so aus: Staging-Kopie der Seite anlegen, neue Rolle oder Capability dort anwenden, mit einem Testkonto jede betroffene Funktion durchklicken. Erst wenn das reibungslos funktioniert, wandert die Änderung auf die Live-Seite.
- Rollen vor größeren Änderungen als JSON exportieren, damit ein Rollback nicht bei null anfängt.
- Prüfen, ob Upload- und Medienrechte korrekt gesetzt sind, ein häufig übersehener Punkt bei neuen Redakteursrollen.
- Kontrollieren, ob
unfiltered_htmlversehentlich an eine neue Rolle vererbt wurde, etwa durch das Duplizieren einer falschen Vorlage. - Nach der Umstellung Login-Logs und Fehlerprotokolle für ein bis zwei Tage im Auge behalten.
Profi-Tipp: Legen Sie sich für jedes Projekt eine kurze Testmatrix an, wer soll was dürfen, und arbeiten Sie diese nach jeder Rechteänderung komplett durch. Das dauert zehn Minuten und verhindert, dass ein Kunde erst nach Wochen merkt, dass er sich selbst aus einem Bereich ausgesperrt hat.
Wie setzen WordPress-Agenturen Rechteänderungen um?
Eine erfahrene WordPress-Agentur begegnet Rechtefragen bei praktisch jedem Kundenprojekt, ob Redaktionssystem, Mitgliederbereich oder Shop mit mehreren Teams. Der Ablauf folgt dabei einem festen Muster: zuerst die vorhandenen Rollen und Anforderungen analysieren, dann in einer Staging-Umgebung testen, anschließend die Lösung per Plugin oder Code implementieren und erst nach einem vollständigen Funktionstest live übergeben.

Wer sich für die technischen Details dahinter interessiert, findet einen vertieften Praxisleitfaden zur Einrichtung von WordPress-Benutzerrollen mit konkreten Beispielen aus echten Projekten.
Unterstützung bei komplexen Rollenanpassungen
Nicht jede Rechtestruktur lässt sich an einem Nachmittag mit einem Plugin lösen. Sobald mehrere Rollen pro Benutzer ineinandergreifen, externe Systeme angebunden werden müssen oder ein Multisite-Netzwerk mit unterschiedlichen Berechtigungsstufen pro Subseite entsteht, wird aus einer Checkbox-Aufgabe schnell ein Projekt mit echtem Fehlerpotenzial.
Genau hier unterscheidet sich Werbeeinfach von einer reinen Anleitung aus dem Netz: Statt selbst zu testen, zu dokumentieren und im Zweifel den Kunden-Admin aus Versehen auszusperren, übernimmt unser Team die komplette Umsetzung, von der Analyse der bestehenden Rollen bis zur Übergabe mit Testprotokoll. Das ist besonders sinnvoll bei Multisite-Installationen, individuellen Integrationen in externe Systeme oder wenn Sie ohnehin einen laufenden Betreuungsvertrag für Ihre Website suchen. Unsere Pluginentwicklung deckt maßgeschneiderte Rollenlogik ab, die über das hinausgeht, was Standard-Plugins leisten, und unsere WordPress Wartung sorgt dafür, dass Rechteänderungen nicht bei der nächsten Plugin-Aktualisierung wieder verschwinden. Auch bei akuten Konflikten, etwa wenn eine Rechteänderung eine andere Funktion lahmgelegt hat, hilft unsere WordPress Problemlösung schnell weiter.
Wenn Sie eine unverbindliche Einschätzung zu Ihrer aktuellen Rollenstruktur möchten, nehmen Sie Kontakt zu unserem Team auf und schildern Sie kurz, welche Teams oder Kunden welche Zugriffe brauchen sollen.

Nützliche Dokumentation und Plugin-Seiten
Für die technische Umsetzung lohnt ein Blick in die Roles-and-Capabilities-Dokumentation sowie in die Pluginseiten von User Role Editor und Members. Für Automatisierungsteams sind zudem redaktionelle Workflow-Tools wie in diesem Leitfaden zur WordPress-Publishing-Automatisierung einen Blick wert, besonders wenn mehrere Rollen im Redaktionsprozess zusammenspielen.
Quellen
FAQ
Welche Berechtigungsstufen gibt es in WordPress?
WordPress unterscheidet standardmäßig fünf Rollen: Administrator, Redakteur, Autor, Mitarbeiter und Abonnent, jede mit einem festen Satz an Capabilities. Bei Multisite-Netzwerken kommt zusätzlich die netzwerkweite Super-Admin-Rolle hinzu, die über die einzelnen Websites hinausgeht.
Wie erstelle ich einen Mitgliederbereich in WordPress?
Ein einfacher Mitgliederbereich lässt sich über eine neue Rolle mit eingeschränkten Leserechten und die Content-Restriktionen des Plugins Members umsetzen: bestimmte Seiten werden dabei nur für angemeldete Nutzer einer bestimmten Rolle freigegeben. Für komplexere Mitgliederlogik mit individuellen Freischaltstufen empfiehlt sich meist eine eigens entwickelte Lösung, wie sie etwa über Pluginentwicklung von Werbeeinfach umgesetzt wird.
Welche Benutzerrollen gibt es in WordPress?
Standardmäßig existieren Administrator, Redakteur, Autor, Mitarbeiter und Abonnent. Zusätzliche, individuelle Rollen wie ein Shop-Support oder ein externer Redakteur mit eingeschränkten Rechten lassen sich per Plugin, Code über WP_Roles::add_role oder per WP-CLI-Befehl wp role create ergänzen.
Was kostet es, WordPress-Benutzerrechte von einer Agentur anpassen zu lassen?
Der Preis hängt stark vom Umfang ab, etwa ob es sich um eine einfache Rollenanpassung oder eine komplexe Multisite-Struktur handelt. Aktuelle Konditionen für Projekte wie WordPress Wartung oder individuelle Pluginentwicklung finden Sie direkt auf der Werbeeinfach-Website.
