Benutzerrollen und Rechte — wer darf was in deinem WordPress?
Fast jede gewachsene WordPress-Website hat zu viele Administratoren. Der Praktikant von damals, die alte Agentur, ein Plugin-Konto: Jeder dieser Zugänge darf alles, auch löschen. Dabei ist die Rechteverwaltung in WordPress gut gemacht — man muss sie nur nutzen. Hier steht, welche Rolle wofür gedacht ist.
WordPress bringt fünf Rollen mit: Administrator, Redakteur, Autor, Mitarbeiter und Abonnent. Die wichtigste Regel: so wenige Administratoren wie möglich, im Idealfall zwei. Wer Inhalte pflegt, braucht Redakteur. Wer nur eigene Beiträge schreibt, Autor. Für Sonderfälle lassen sich eigene Rollen anlegen oder einzelne Rechte gezielt vergeben.
Die Rollen im Überblick.
| Rolle | Darf | Darf nicht |
|---|---|---|
| Administrator | Alles: Plugins, Themes, Nutzer, Einstellungen, Code | — |
| Redakteur | Alle Inhalte schreiben, ändern, veröffentlichen, löschen; Kommentare verwalten | Plugins, Themes, Nutzer, Einstellungen |
| Autor | Eigene Beiträge schreiben und veröffentlichen, eigene Dateien hochladen | Fremde Beiträge, Seiten, Einstellungen |
| Mitarbeiter | Eigene Beiträge schreiben, aber nur als Entwurf | Veröffentlichen, Dateien hochladen |
| Abonnent | Profil verwalten, ggf. geschützte Inhalte lesen | Inhalte erstellen |
Ein Detail, das oft übersehen wird: Der Unterschied zwischen Redakteur und Administrator ist bei Page-Buildern manchmal fließend, weil manche Builder eigene Rechte mitbringen. Wer mit Elementor oder Divi arbeitet, sollte in dessen Einstellungen prüfen, welche Rollen den Builder öffnen dürfen.
Die wichtigste Regel.
Jeder bekommt genau die Rechte, die er für seine Aufgabe braucht — nicht mehr. Das klingt nach Bürokratie, ist aber vor allem Schutz: Ein übernommenes Redakteurskonto kann Inhalte ändern, ein übernommenes Administratorkonto kann Schadcode installieren, alle Nutzer löschen und die Website übernehmen. Zwei Administratoren sind gut, damit niemand ausgesperrt ist; fünf sind fast immer zu viele. Jeder Administrator braucht zudem ein eigenes, starkes Passwort und Zwei-Faktor-Anmeldung (WordPress absichern).
Shop und Mitgliederbereich.
WooCommerce ergänzt zwei Rollen: Kunde für Käufer und Shop-Manager für die Abwicklung. Der Shop-Manager darf Bestellungen, Produkte, Gutscheine und Berichte verwalten, aber keine Plugins installieren — genau richtig für die Person, die täglich Bestellungen bearbeitet. Mitgliederbereiche und Lernplattformen bringen ebenfalls eigene Rollen mit, etwa für Trainer oder Mitglieder (Mitgliederbereich). Wichtig ist, sie nach der Einrichtung einmal zu prüfen: Manche Plugins vergeben großzügiger, als man erwartet.
Eigene Rollen anlegen.
Wenn keine Standardrolle passt — etwa jemand, der nur Seiten bearbeiten, aber nichts veröffentlichen darf, oder eine Person, die ausschließlich Bestellungen sieht — lässt sich eine eigene Rolle anlegen. Das geht mit einem Plugin wie Members oder User Role Editor oder mit wenigen Zeilen Code. Der Code-Weg hat den Vorteil, dass die Rolle dokumentiert und versionierbar ist.
// Rolle „Pflege“: darf Inhalte bearbeiten und veröffentlichen, aber nichts installieren
register_activation_hook( __FILE__, function () {
add_role( 'pflege', 'Pflege', [
'read' => true,
'upload_files' => true,
'edit_posts' => true,
'edit_others_posts' => true,
'edit_published_posts' => true,
'publish_posts' => true,
'edit_pages' => true,
'edit_others_pages' => true,
'edit_published_pages' => true,
'publish_pages' => true,
'moderate_comments' => true,
// bewusst nicht: install_plugins, edit_themes, manage_options, delete_users
] );
} );
register_deactivation_hook( __FILE__, function () { remove_role( 'pflege' ); } );Rollen werden in der Datenbank gespeichert. Der Code muss deshalb nur einmal laufen — deaktivieren und wieder aktivieren, wenn Rechte geändert werden sollen.
Zugänge für Agenturen und Dienstleister.
- Eigenes Konto pro Person, niemals ein geteiltes Sammelkonto. Nur so ist nachvollziehbar, wer was geändert hat.
- Zeitlich begrenzt: Nach Projektende löschen, nicht nur deaktivieren.
- Administratorrechte nur, wenn nötig — für Inhaltspflege reicht Redakteur.
- Beim Abschied: Konto löschen, Inhalte einem anderen Nutzer zuweisen, Passwörter und Sicherheitsschlüssel erneuern (Agentur wechseln).
- Keine Zugangsdaten per Mail oder Messenger verschicken, sondern über einen sicheren Weg.
Bestehende Nutzer aufräumen.
- Benutzerliste öffnen und nach Rolle sortieren.
- Jeden Administrator prüfen: Wer ist das, wird der Zugang noch gebraucht?
- Unbekannte Konten sofort prüfen — sie können auf einen Einbruch hindeuten (gehackt).
- Nicht mehr benötigte Konten löschen und ihre Inhalte einem aktiven Nutzer zuweisen.
- Konten von Plugins und Diensten kennzeichnen, damit sie nicht versehentlich gelöscht werden.
- Regel festlegen, wer künftig Zugänge vergibt — Teil der Wartung.
Typische Fehler.
- Alle sind Administrator, weil es beim Anlegen am einfachsten war.
- Ein Sammelkonto „Redaktion“, das sich mehrere Personen teilen.
- Benutzername admin — der erste, den Angreifer ausprobieren.
- Autorenname öffentlich sichtbar und identisch mit dem Anmeldenamen.
- Alte Konten nur deaktiviert, aber nie gelöscht.
- Rechte per Plugin verstellt und später vergessen, warum etwas nicht funktioniert.
Wenn du nicht weiterkommst.
Wenn niemand mehr weiß, wer welche Rechte hat, räume ich die Benutzerverwaltung auf und lege eine saubere Struktur an. Ich richte das ein, prüfe die Einbindung und erkläre dir, worauf es ankommt: WordPress-Hilfe. Damit es dauerhaft sauber bleibt: WordPress-Wartung.
Wer hilft.
Ich bin Manuel Killert, WordPress-Entwickler aus Quakenbrück. Seit 2020 baue und betreue ich WordPress-Websites — für Handwerksbetriebe, Industrie, Gastronomie, Start-ups und Vereine —, entwickle eigene Plugins und unterrichte WordPress als Dozent an der KW Design Akademie. Das heißt: Ich kenne die typischen Fehler nicht nur aus Foren, sondern aus eigenen Projekten, und ich kann sie so erklären, dass du sie beim nächsten Mal selbst erkennst. Du erreichst mich direkt, ohne Ticketsystem.
Echte Projekte — live ansehen.
WordPress-Websites, die ich gebaut habe oder laufend betreue.

Markenfest
Stärkerer Online-Shop — Webdesign, Content und individuelle Shop-Funktionen.
Website ansehen ↗
KT Bodenteam
Professioneller Auftritt für einen Bodenleger — Vorher-Nachher-Slider und regionale SEO.
Website ansehen ↗
Potassco Solutions
Klare Website für ein KI-Unternehmen, die komplexe Technologie verständlich macht.
Website ansehen ↗FAQ — WordPress-Benutzerrollen und Rechte.
Welche Benutzerrollen gibt es in WordPress?
Administrator, Redakteur, Autor, Mitarbeiter und Abonnent. WooCommerce ergänzt die Rollen Kunde und Shop-Manager, Mitgliederbereiche und Lernplattformen bringen eigene Rollen mit.
Wie viele Administratoren sollte eine Website haben?
So wenige wie möglich, meist zwei. Ein übernommenes Administratorkonto kann Schadcode installieren und die gesamte Website übernehmen.
Welche Rolle für jemanden, der nur Inhalte pflegt?
Redakteur. Diese Rolle darf alle Inhalte schreiben, ändern, veröffentlichen und Kommentare verwalten, aber keine Plugins, Themes, Nutzer oder Einstellungen anfassen.
Kann ich eigene Rollen anlegen?
Ja, mit einem Plugin wie Members oder User Role Editor oder per Code mit add_role. Der Code-Weg hat den Vorteil, dass die Rechte dokumentiert und nachvollziehbar sind.
Welche Rechte braucht eine Agentur?
Für Inhaltspflege reicht Redakteur. Administratorrechte nur, wenn wirklich an Plugins, Theme oder Einstellungen gearbeitet wird, und immer als eigenes Konto pro Person, das nach Projektende gelöscht wird.
Was tun mit alten Benutzerkonten?
Löschen statt nur deaktivieren und die Inhalte dabei einem aktiven Nutzer zuweisen. Unbekannte Konten sollten sofort geprüft werden, sie können auf einen Einbruch hindeuten.
Das bin ich – rechts im BildErzähl mir, was nicht funktioniert.
Domain und eine kurze Beschreibung reichen — du bekommst eine ehrliche Einschätzung, was los ist und was die Behebung kostet.
Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de