WordPressで新しいユーザーを追加するとき、「権限グループ」を選ぶ欄があります。管理者、編集者、投稿者、寄稿者、購読者。違いがよく分からないまま、とりあえず「管理者」にしてしまったという経験はありませんか。社内のスタッフ、記事を書いてくれるライター、サイトの修正を頼む外注先、最近ではAIや外部ツールにも、ユーザーを用意する場面が増えています。
結論から言うと、権限グループは「その人に必要な一番低いもの」を選ぶのが基本です。記事を書くだけなら「投稿者」、他の人の記事も直すなら「編集者」、プラグインやテーマ、サイト全体の設定を触る人だけが「管理者」です。この記事では、検証環境で5つの権限グループのユーザーを作り、実際に「できること・できないこと」を試した結果をもとに違いを解説します。
WordPressの権限グループとは?
権限グループは、ユーザーごとに「どの操作を許すか」をまとめたセットです。英語の画面では「Role(ロール)」と呼ばれます。WordPressには、標準で次の5つが用意されています(1つのサイトで使う一般的な場合)。

中身は、「記事を書く」「記事を公開する」「プラグインを入れる」といった細かい権限の集まりです。検証環境で数えると、管理者は61、編集者は34、投稿者は10、寄稿者は5、購読者は2の権限を持っていました。上の権限グループほど、下の権限グループができることを全部含んでいます。
5つの権限グループの違い【一覧表】
主な権限を、検証環境から取り出した設定のとおりに並べました。
| できること | 管理者 | 編集者 | 投稿者 | 寄稿者 | 購読者 |
|---|---|---|---|---|---|
| 管理画面にログインして、自分のプロフィールを見る | ○ | ○ | ○ | ○ | ○ |
| 自分の記事を書く・下書き保存する | ○ | ○ | ○ | ○ | - |
| 画像などをアップロードする | ○ | ○ | ○ | - | - |
| 自分の記事を公開する | ○ | ○ | ○ | - | - |
| 他の人の記事を編集する | ○ | ○ | - | - | - |
| 固定ページを作る・編集する | ○ | ○ | - | - | - |
| コメントを承認する、カテゴリーを管理する | ○ | ○ | - | - | - |
| HTMLやスクリプトをそのまま書ける | ○ | ○ | - | - | - |
| テーマやメニューを変える | ○ | - | - | - | - |
| プラグインを入れる・有効にする | ○ | - | - | - | - |
| ユーザーを追加する・権限を変える | ○ | - | - | - | - |
| サイトの設定を変える、WordPressを更新する | ○ | - | - | - | - |
ポイントは2つです。寄稿者は記事を書けても公開できず、画像もアップロードできません。公開は編集者以上の人が確認してから行う、という使い方を想定した権限グループです。もう1つは、編集者は「HTMLやスクリプトをそのまま書ける」ことです。記事にコードを埋め込める便利さがある一方、信頼できる人にだけ渡す権限だと考えてください。
実際に試した結果|編集者・投稿者・寄稿者でできたこと
表の内容が本当にそのとおり動くかを、検証環境(WordPress 7.1.2)で確かめました。編集者・投稿者・寄稿者のユーザーを作り、それぞれのアプリケーションパスワードで、外部から操作を試した結果です。
| 試したこと | 編集者 | 投稿者 | 寄稿者 |
|---|---|---|---|
| 記事の下書きを作る | できた | できた | できた |
| 記事を公開する | できた | できた | 拒否 |
| 画像をアップロードする | できた | できた | 拒否 |
| 固定ページを作る | できた | 拒否 | 拒否 |
| 他の人の記事を編集する | できた | 拒否 | 拒否 |
| 新しいユーザーを作る | 拒否 | 拒否 | 拒否 |
| プラグインの一覧を見る | 拒否 | 拒否 | 拒否 |
| サイトの設定を見る | 拒否 | 拒否 | 拒否 |
表のとおりの結果でした。そして大事なのが一番下の3行です。編集者以下なら、たとえパスワードが漏れても、ユーザーの追加やプラグインの操作、サイト設定の変更まではできません。同じ検証を管理者で行うと、新しい管理者ユーザーまで作れてしまいました(詳しくはアプリケーションパスワードの記事で紹介しています)。
ここまでのまとめ
- 権限グループは5つ。上の権限グループほど、できることが多い
- 寄稿者は書けるが公開できない。投稿者は自分の記事を公開できる。編集者は他の人の記事と固定ページも扱える
- プラグイン・テーマ・ユーザー・サイト設定を触れるのは管理者だけ
誰に、どの権限グループを渡せばいい?
よくある場面ごとの目安です。迷ったら、一段低いものから始めて、足りなければ上げるのが安全です。
| 渡す相手 | おすすめの権限グループ | 理由 |
|---|---|---|
| 外部のライター(公開前に確認したい) | 寄稿者 | 書いた記事は、編集者以上が確認してから公開できる |
| 社内で記事を書いて公開する担当者 | 投稿者 | 自分の記事の作成・公開・画像の追加ができれば足りる |
| サイト全体の記事やページを管理する担当者 | 編集者 | 他の人の記事や固定ページ、コメントも管理できる |
| 記事の自動投稿などに使う外部ツール・AI | 投稿者か編集者(専用のユーザー) | 必要な操作が記事まわりだけなら、管理者は不要 |
| サイトの修正を頼む制作会社・保守会社 | 管理者(作業の間だけ、専用のユーザー) | プラグインやテーマを触るため管理者が必要。終わったら削除するか権限を下げる |
| 会員サイトの会員 | 購読者(または会員用の独自の権限) | 管理画面での操作は不要 |
管理者を増やしすぎないコツ
長く運用しているサイトでは、今は誰も使っていない管理者ユーザーが何人も残っていることがあります。以前の制作会社の担当者、辞めたスタッフ、一時的に頼んだ外注先などです。使われていない管理者は、パスワードが漏れていても気づきにくく、乗っ取りの入口になります。
- 1人1ユーザーにする(ユーザーを共有しない)。誰が何をしたか分からなくなるため
- 外注先には専用のユーザーを作り、作業が終わったら削除するか、権限を下げる
- 半年に1回はユーザー一覧を見て、使っていないユーザーと管理者の人数を確認する
- 管理者のユーザーには、2段階認証などの不正ログイン対策を必ず入れる
保守を引き継ぐときの確認ポイントは、放置サイトの保守移管・引き継ぎの進め方でも解説しています。
技術者向け:権限グループを確認・調整する方法
権限グループの中身は、プログラムから確認できます。今回の一覧も、次のような処理で取り出しました。
|
1 2 3 4 5 |
<?php foreach ( wp_roles()->roles as $slug => $role ) { $caps = array_keys( array_filter( $role['capabilities'] ) ); printf( "%s(%s): %d\n", translate_user_role( $role['name'] ), $slug, count( $caps ) ); } |
独自の権限グループを作りたい場合は add_role()、既存の権限グループに権限を足したり外したりする場合は WP_Role の add_cap() / remove_cap() を使います。どちらもデータベースに保存される設定なので、テーマやプラグインの有効化時など、1回だけ実行される場所で呼ぶのが基本です。毎回のページ読み込みで呼ぶと、無駄な書き込みが発生します。
なお、WordPress 7.2のロードマップには、「新規ユーザーの初期の権限グループに危険な値を設定できないようにする」改善(チケット #46744)も挙がっています。「設定」→「一般」の「新規ユーザーのデフォルト権限グループ」が誤って管理者になっていると、誰でも登録できるサイトでは重大な問題になるためです。あわせて確認しておきましょう。
よくある質問
Q. 投稿者と寄稿者の違いは何ですか?
投稿者は自分の記事を公開でき、画像もアップロードできます。寄稿者は記事を書いて下書き保存や「レビュー待ち」にできますが、公開も画像のアップロードもできません。公開前に確認を挟みたい外部のライターには寄稿者が向いています。
Q. 編集者でもプラグインは入れられますか?
入れられません。プラグインやテーマの追加・有効化、ユーザーの追加、サイト設定の変更は管理者だけの権限です。
Q. 管理者は何人までにすべきですか?
決まった人数はありませんが、実際にプラグインやサイト設定を触る人だけにするのが基本です。小規模なサイトなら1〜2人で足りることがほとんどです。
Q. 外注先に管理者を渡すのは危険ですか?
作業に必要なら管理者を渡すのは普通のことです。大切なのは、外注先専用のユーザーを作ること、作業が終わったら削除するか権限を下げることです。共有のユーザーやパスワードを渡すのは避けてください。
ユーザーと権限の棚卸しを任せたい方へ
「管理者が何人いるか分からない」「辞めた人のユーザーが残っていないか不安」というサイトは少なくありません。当社はWordPress専門のエンジニアとして、保守の中でユーザーと権限の棚卸しや、不正ログイン対策の点検を行っています。
更新履歴
- 2026年10月4日:作成(WordPress 7.1.2の検証環境で、5つの権限グループの権限と操作の可否を確認)