Usuarios en WordPress y los 5 roles que puedes asignar
Los usuarios de WordPress son las personas con acceso al sitio, cada una identificada con un nombre de usuario o email y una contraseña. Existen seis tipos, de mayor a menor privilegio: Super Admin, Administrador, Editor, Autor, Colaborador y Suscriptor. Lo que puede hacer cada uno depende del rol asignado desde el escritorio.
Para comprender mejor el funcionamiento de WordPress, debemos entender también cómo funcionan los diferentes tipos de contenido y funciones que incluye por defecto, para poder mejorar nuestra gestión de instalaciones desarrolladas con este CMS.
En este artículo, veremos qué son los usuarios y los 5 roles de usuario que WordPress incluye por defecto.
- ¿Qué son los usuarios en WordPress y por qué son importantes?
- Roles y capacidades de WordPress: los 5 perfiles nativos explicados.
- Suscriptor: el acceso más limitado.
- Colaborador: puede escribir, pero no publicar.
- Autor: control total sobre su propio contenido.
- Editor: gestión completa del contenido del sitio.
- Qué es un administrador en WordPress y qué puede hacer.
- Superadministrador: exclusivo para instalaciones multisitio.
- Cómo gestionar usuarios en WordPress: crear, editar y eliminar.
- Cómo crear un nuevo usuario en WordPress paso a paso.
- Cómo cambiar el rol de un usuario en WordPress.
- Cómo dar acceso a WordPress a otra persona de forma segura.
- Cómo eliminar un usuario de WordPress sin perder su contenido.
- ¿Qué rol asignar a cada persona? Guía práctica para no equivocarte.
- Rol recomendado para un cliente que solo revisa su web.
- Rol recomendado para un redactor o colaborador externo.
- Rol recomendado para una agencia o desarrollador que mantiene el sitio.
¿Qué son los usuarios en WordPress y por qué son importantes?
La gestión de nuestra instalación de WordPress se hace a través de los usuarios: creación y publicación de contenido, subida de contenido multimedia, gestión de plugins, diseño, etc., por lo que estos son una parte básica de nuestra instalación y necesaria en la gestión diaria de la web. Sin estos, nuestra instalación sería como una vivienda de cristal que podemos ver, pero a la que no podemos entrar y en la que no podemos hacer reformas, solamente tenerla ahí.
En WordPress existen lo que se llaman 'capacidades', una serie de tareas que se pueden realizar: crear entradas, borrar imágenes, instalar, plugins, etc. Estas capacidades se unen en grupos y forman lo que denominamos 'rol de usuario', dándole así determinados permisos específicos en función del rol que un usuario tenga asociado.
Es importante que, a la hora de crear un usuario de WordPress, le asociemos el rol correcto, ya que en ocasiones utilizamos por defecto el rol administrador para todos los usuarios y esto puede suponer un problema de seguridad e integridad para la web, dado que no siempre es necesario que todos los usuarios tengan el máximo de permisos.
Roles y capacidades de WordPress: los 5 perfiles nativos explicados.
Suscriptor: el acceso más limitado.
El rol suscriptor no tiene en la práctica permisos para editar nada en la página web, salvo aspectos relacionados con su propio usuario.
No puede crear ni editar contenido, tampoco instalar plugins o hacer cambios en la configuración más allá de cambiar su propio nombre, contraseña, foto de perfil, etc.
La diferencia entre este rol de usuario y ser un usuario visitante sin identificar en la página web, es que el usuario suscriptor puede tener acceso a ver cierto contenido reservado a este tipo de usuarios, que sin estar logueado no sea público.
Es un perfil muy aconsejable cuando necesitamos que alguien pueda ver cierto contenido, pero sin hacer cambios en este ni en la configuración global de la web, o para webs con membresías, gestión de comentarios, etc.
El usuario suscriptor no tiene permiso para ver contenidos que aún no han sido publicados, por lo que no sería válido si necesitamos que pueda acceder a contenidos que están por ejemplo en estado 'Borrador'.
Colaborador: puede escribir, pero no publicar.
El perfil 'Colaborador' es aquel usuario que puede crear sus propias entradas y editarlas, pero no publicarlas; en lugar de la función 'Publicar' verá la opción 'Enviar para revisión' (y una vez que la entrada se publique, se asociará a su usuario, pero no podrá editarla nuevamente).

Además, el acceso se limita únicamente a contenido creado por él mismo, por lo que no podría editar las entradas de otro usuario (aunque sí las visualizará en el listado).
A nivel multimedia, tampoco puede subir contenido multimedia ni visualizar el que haya sido subido por otros usuarios, de modo que para insertar imágenes en las entradas tendría que realizarlo a través de la inserción de contenido mediante URL.
Si queremos darle acceso a alguien para que cree una entrada en nuestra web, pero gestionar nosotros la parte del diseño y darle un último repaso, el de colaborador es sin duda el rol adecuado.
Autor: control total sobre su propio contenido.
El usuario 'Autor' tiene algunas diferencias principales con el colaborador, y es que este sí puede subir contenido multimedia y utilizar los contenidos de la biblioteca de medios, publicar sus propias entradas y utilizar las categorías y etiquetas de las entradas.
Al igual que en el caso anterior, el acceso está limitado a su propio contenido (el contenido de otros propietarios no podría editarlo ni eliminarlo), pero puede ser un perfil interesante para usuarios que ya llevan un tiempo trabajando en la web y que, por tanto, decidimos que pueden subir elementos a la biblioteca y además publicar su contenido cuando corresponda, sin necesidad de revisión por parte de otro usuario.
Editor: gestión completa del contenido del sitio.
Los usuarios editores tienen acceso a todo el contenido de la web, no solo el suyo, por lo que pueden también editar o eliminar contenido de otros usuarios, y es el rol mínimo necesario para poder publicar las entradas que los colaboradores envían para revisión.
Además, pueden visualizar y gestionar también el listado de páginas.
Este perfil tiene control total sobre el contenido del sitio, pero no sobre su configuración, ya que seguiría sin poder instalar, por ejemplo, un plugin o crear otros usuarios.
Qué es un administrador en WordPress y qué puede hacer.
Un usuario administrador es ya totalmente diferente a los anteriores, ya que su acceso no se limita al contenido (páginas, entradas, etiquetas, etc.) sino que tiene acceso a la configuración global de la instalación de WordPress y a la gestión del resto de usuarios: creación, edición y borrado.
Para hacer determinadas gestiones, por ejemplo, instalar un plugin o ejecutar alguno de ellos, como para hacer una copia de seguridad, será necesario que dispongamos de rol administrador.
En el caso de que nuestra web sea realizada por una agencia u otra persona, es importante que, a la hora de entregarnos la información correspondiente, nos aseguremos de que nos facilitan un usuario administrador, del que además tendremos que revisar los datos asociados, para que no estén vinculados a correos que no podemos gestionar. Si ya se ha creado de esta manera, poder modificarlo para que dispongamos de acceso total y que ese correo no se pueda utilizar para recuperar la contraseña y cambiarla, por ejemplo.
Este rol es el que se utiliza para crear el usuario principal durante la instalación de un sitio web y, por motivos de seguridad, es aconsejable que no utilicemos en este proceso nombres asociados, como administrador, admin, administrator, user_admin, etc., ya que lo hace más vulnerable a intentos de acceso por fuerza bruta, al ser más fácil de adivinar.
Superadministrador: exclusivo para instalaciones multisitio.
Este usuario está únicamente disponible en instalaciones configuradas como multisitio, por lo que si estamos gestionando una instalación estándar y no vemos que figure este rol, es totalmente normal (no se trata de un error en nuestro WordPress).
Es un rol prácticamente idéntico al administrador que hemos visto anteriormente, con la salvedad de que, en una red de sitios, tendría acceso a crear, editar y eliminar los sitios de la red.
Cómo gestionar usuarios en WordPress: crear, editar y eliminar.
Cómo crear un nuevo usuario en WordPress paso a paso.
Para crear un usuario, debemos asignarle de forma obligatoria la siguiente información:
- Nombre: será lo que utilizaremos luego para loguearnos.
- Correo electrónico: podremos usarlo también para loguearnos, será en el que recibiremos también las notificaciones y el que tendremos que utilizar para recuperar la contraseña (por lo que es importante utilizar un correo al que tengamos acceso).
- Contraseña: este campo no figura marcado como obligatorio en el formulario de creación de usuarios, pero si intentamos crear un usuario sin contraseña, veremos que el botón para añadir usuario se desactiva y no se puede utilizar.
Aunque podemos marcar la opción 'confirmar el uso de una contraseña débil', es mejor que utilicemos una contraseña suficientemente segura y, a poder ser, no muy corta, por motivos de seguridad.
- Perfil: si es el usuario creado durante la instalación de WordPress, se asignará por defecto el rol administrador, en caso de ser uno creado de forma adicional, debemos usar el rol más conservador, es decir: si es un usuario que solo necesita editar sus entradas, por ejemplo, bastará con el rol de colaborador, no es necesario darle acceso como autor.

Si estamos creando un usuario adicional en una instalación de WordPress (no durante la instalación inicial) y obtenemos algún error durante el proceso, como por ejemplo que no llegue a crearse, podemos revisar si utilizamos algún plugin u otra configuración de seguridad que requiera determinados parámetros para la contraseña o nivel de seguridad, que los datos que estamos utilizando no cumplan y por tanto no permita completar el proceso.
Cómo cambiar el rol de un usuario en WordPress.
Este proceso únicamente pueden realizarlo usuarios administradores o superadministradores, en multisite.
Para cambiar el rol, debemos acceder a la edición del usuario, desde el administrador de WordPress > Usuarios: Editar (en el usuario cuyo rol queremos modificar), y aquí tendremos que cambiar el campo 'Perfil':

Cómo dar acceso a WordPress a otra persona de forma segura.
Debemos suponer que cuando damos acceso a alguien a nuestra instalación, lo estamos facilitando a alguien de confianza, no obstante, no debemos olvidar que le estamos facilitando acceso al contenido de nuestra instalación y, por tanto, debemos ser también cuidadosos.
A modo preventivo, es recomendable hacer una copia de seguridad actual de la instalación (ficheros y base de datos) y almacenarla en un espacio remoto o en local: esto nos permitirá restaurar la web en caso de que surja algún problema especialmente grave (aunque podamos perder contenidos o cambios posteriores, siempre será mejor tener esta opción 'por si acaso').
A la hora de dar acceso, lo primero que debemos valorar es a qué necesita tener acceso ese usuario, esto es: si es alguien que va a corregir una entrada de otro usuario, podemos darle el rol de editor, no es necesario que tenga rol autor o administrador, pero si es alguien que va a depurar un error en nuestra web, posiblemente necesite (y nos pida ya de entrada) acceso administrador.
El acceso lo facilitaremos con un nuevo usuario, y una vez sabemos qué perfil vamos a asociar a este nuevo usuario, asegurándonos de crearle una contraseña segura.
Tras finalizar los cambios o revisiones pertinentes, realizaremos una nueva copia de seguridad y eliminaremos el usuario que habíamos creado.
Es importante que no mantengamos en nuestra web usuarios que hemos utilizado para tareas puntuales, pero que no hemos eliminado nunca. Aunque la/s persona/s a la/s que hemos facilitado acceso no vayan a utilizarlo nunca más, no dejan de ser una posible 'puerta de entrada' a nuestra web, ya sea por fuerza bruta, filtrado de contraseñas, o vulnerabilidades que puedan surgir.
Aunque un usuario tenga un rol poco permisivo, puede existir en algún momento una vulnerabilidad que implique escalada de privilegios y por tanto, tendremos más posibilidades de vernos afectados si tenemos usuarios obsoletos que no se utilizan ni revisan.
Otra alternativa que nos puede facilitar esta tarea, especialmente en algunos casos como si, por ejemplo, no vamos a poder acceder a nuestra instalación durante unos días para revocar el acceso, es hacerlo mediante accesos temporales, con un plugin como Temporary Login Without Password, que nos permitirá establecer cuándo debe caducar el acceso de ese usuario.

Y por último, aunque tendremos que utilizar una de las formas indicadas anteriormente para facilitar el acceso, también tenemos la opción de hilar aún más fino y crear un rol personalizado con las capacidades que necesitemos (podemos incluso editarlo según el acceso que debamos dar en cada momento) y de esta forma que el usuario no tenga más accesos de los estrictamente necesarios.
Esto podemos hacerlo con plugins como: User Role Editor o WPFront User Role Editor.

Cómo eliminar un usuario de WordPress sin perder su contenido.
A la hora de eliminar un usuario de nuestra instalación, tenemos que valorar si queremos conservar el contenido que pertenece a ese usuario, o si debe eliminarse con el usuario.
Para borrar un usuario, necesitaremos loguearnos con un usuario administrador (o un rol personalizado que incluya las capacidades 'list_users' y 'delete_users'), y podremos hacerlo desde el administrador de WordPress > Usuarios > Todos los usuarios: Eliminar (en el usuario que queremos borrar) y durante el proceso nos dará la opción de borrar su contenido o asociarlo a otro usuario y a qué usuario (esta opción es la que debemos utilizar si queremos conservar su contenido).

¿Qué rol asignar a cada persona? Guía práctica para no equivocarte.
En el apartado anterior hemos visto cómo facilitar acceso de forma segura, no obstante, ahora vamos a ver unos ejemplos concretos que podremos tener en cuenta para la mayoría de los casos.
Rol recomendado para un cliente que solo revisa su web.
Para este ejemplo vamos a dar por sentado que el cliente no tiene conocimientos ni tiempo, o que simplemente no quiere modificar la configuración global de la web, por lo que no necesitaría permisos de administrador y, en ocasiones, muchas personas se sienten más cómodas con un usuario más limitado para evitar poder cometer errores sin querer.
Y teniendo esto en cuenta, necesitaremos distinguir entre 2 casuísticas:
- Cliente que quiere poder modificar textos de la web: en este caso le daremos acceso como editor, para que pueda modificar los contenidos de otros usuarios.
- Cliente que solamente quiere visualizar: en este caso bastará con perfil de suscriptor, para que pueda visualizar todo el contenido público, incluyendo los que requieran estar logueados, pero que no realice cambios.
Si somos el cliente final, es importante que nos aseguremos de disponer o poder utilizar un acceso administrador, ya que sería necesario para realizar determinadas gestiones, aunque en el día a día utilicemos otro usuario para mayor seguridad.
Rol recomendado para un redactor o colaborador externo.
En este caso tendremos que distinguir entre a qué contenidos debe tener acceso y a qué nivel.
- Colaborador que va a poder publicar su propio contenido: le daremos rol de autor.
- Redactor que puede gestionar su propio contenido y el del resto de usuarios: este necesitará tener acceso como editor.
- Colaborador que únicamente va a escribir una entrada (o parte del contenido) que luego se revisará y publicará por otra persona: en este caso con un rol de colaborador sería suficiente.
Rol recomendado para una agencia o desarrollador que mantiene el sitio.
En este caso, el rol aconsejado será el de administrador. Si lo consideramos necesario, podemos crear un rol específico con determinadas capacidades, pero es importante tener en cuenta que las personas que se encargan de gestionar la página web deberían tener acceso a toda la configuración y funciones, ya que de lo contrario es posible que no puedan realizar alguna de las tareas.
Esteban Perez g
02/10/2018 a las 02:15https://uploads.disquscdn.c... Buenas Noches, me parece esto para el boton de facebook que debo hacer