WordPressで新しいユーザーを追加するとき、「権限グループ」を選ぶ欄があります。管理者、編集者、投稿者、寄稿者、購読者。違いがよく分からないまま、とりあえず「管理者」にしてしまったという経験はありませんか。社内のスタッフ、記事を書いてくれるライター、サイトの修正を頼む外注先、最近ではAIや外部ツールにも、ユーザーを用意する場面が増えています。

結論から言うと、権限グループは「その人に必要な一番低いもの」を選ぶのが基本です。記事を書くだけなら「投稿者」、他の人の記事も直すなら「編集者」、プラグインやテーマ、サイト全体の設定を触る人だけが「管理者」です。この記事では、検証環境で5つの権限グループのユーザーを作り、実際に「できること・できないこと」を試した結果をもとに違いを解説します。

WordPressの権限グループとは?

権限グループは、ユーザーごとに「どの操作を許すか」をまとめたセットです。英語の画面では「Role(ロール)」と呼ばれます。WordPressには、標準で次の5つが用意されています(1つのサイトで使う一般的な場合)。

WordPressのユーザー一覧画面。権限グループの列に、管理者・編集者・寄稿者・購読者・投稿者が表示されている

中身は、「記事を書く」「記事を公開する」「プラグインを入れる」といった細かい権限の集まりです。検証環境で数えると、管理者は61、編集者は34、投稿者は10、寄稿者は5、購読者は2の権限を持っていました。上の権限グループほど、下の権限グループができることを全部含んでいます。

5つの権限グループの違い【一覧表】

主な権限を、検証環境から取り出した設定のとおりに並べました。

できること 管理者 編集者 投稿者 寄稿者 購読者
管理画面にログインして、自分のプロフィールを見る ○ ○ ○ ○ ○
自分の記事を書く・下書き保存する ○ ○ ○ ○ -
画像などをアップロードする ○ ○ ○ - -
自分の記事を公開する ○ ○ ○ - -
他の人の記事を編集する ○ ○ - - -
固定ページを作る・編集する ○ ○ - - -
コメントを承認する、カテゴリーを管理する ○ ○ - - -
HTMLやスクリプトをそのまま書ける ○ ○ - - -
テーマやメニューを変える ○ - - - -
プラグインを入れる・有効にする ○ - - - -
ユーザーを追加する・権限を変える ○ - - - -
サイトの設定を変える、WordPressを更新する ○ - - - -

ポイントは2つです。寄稿者は記事を書けても公開できず、画像もアップロードできません。公開は編集者以上の人が確認してから行う、という使い方を想定した権限グループです。もう1つは、編集者は「HTMLやスクリプトをそのまま書ける」ことです。記事にコードを埋め込める便利さがある一方、信頼できる人にだけ渡す権限だと考えてください。

実際に試した結果|編集者・投稿者・寄稿者でできたこと

表の内容が本当にそのとおり動くかを、検証環境(WordPress 7.1.2)で確かめました。編集者・投稿者・寄稿者のユーザーを作り、それぞれのアプリケーションパスワードで、外部から操作を試した結果です。

試したこと 編集者 投稿者 寄稿者
記事の下書きを作る できた できた できた
記事を公開する できた できた 拒否
画像をアップロードする できた できた 拒否
固定ページを作る できた 拒否 拒否
他の人の記事を編集する できた 拒否 拒否
新しいユーザーを作る 拒否 拒否 拒否
プラグインの一覧を見る 拒否 拒否 拒否
サイトの設定を見る 拒否 拒否 拒否

表のとおりの結果でした。そして大事なのが一番下の3行です。編集者以下なら、たとえパスワードが漏れても、ユーザーの追加やプラグインの操作、サイト設定の変更まではできません。同じ検証を管理者で行うと、新しい管理者ユーザーまで作れてしまいました(詳しくはアプリケーションパスワードの記事で紹介しています)。

ここまでのまとめ

  • 権限グループは5つ。上の権限グループほど、できることが多い
  • 寄稿者は書けるが公開できない。投稿者は自分の記事を公開できる。編集者は他の人の記事と固定ページも扱える
  • プラグイン・テーマ・ユーザー・サイト設定を触れるのは管理者だけ

誰に、どの権限グループを渡せばいい?

よくある場面ごとの目安です。迷ったら、一段低いものから始めて、足りなければ上げるのが安全です。

渡す相手 おすすめの権限グループ 理由
外部のライター(公開前に確認したい) 寄稿者 書いた記事は、編集者以上が確認してから公開できる
社内で記事を書いて公開する担当者 投稿者 自分の記事の作成・公開・画像の追加ができれば足りる
サイト全体の記事やページを管理する担当者 編集者 他の人の記事や固定ページ、コメントも管理できる
記事の自動投稿などに使う外部ツール・AI 投稿者か編集者(専用のユーザー) 必要な操作が記事まわりだけなら、管理者は不要
サイトの修正を頼む制作会社・保守会社 管理者(作業の間だけ、専用のユーザー) プラグインやテーマを触るため管理者が必要。終わったら削除するか権限を下げる
会員サイトの会員 購読者(または会員用の独自の権限) 管理画面での操作は不要

管理者を増やしすぎないコツ

長く運用しているサイトでは、今は誰も使っていない管理者ユーザーが何人も残っていることがあります。以前の制作会社の担当者、辞めたスタッフ、一時的に頼んだ外注先などです。使われていない管理者は、パスワードが漏れていても気づきにくく、乗っ取りの入口になります。

  • 1人1ユーザーにする(ユーザーを共有しない)。誰が何をしたか分からなくなるため
  • 外注先には専用のユーザーを作り、作業が終わったら削除するか、権限を下げる
  • 半年に1回はユーザー一覧を見て、使っていないユーザーと管理者の人数を確認する
  • 管理者のユーザーには、2段階認証などの不正ログイン対策を必ず入れる

保守を引き継ぐときの確認ポイントは、放置サイトの保守移管・引き継ぎの進め方でも解説しています。

技術者向け:権限グループを確認・調整する方法

権限グループの中身は、プログラムから確認できます。今回の一覧も、次のような処理で取り出しました。

独自の権限グループを作りたい場合は add_role()、既存の権限グループに権限を足したり外したりする場合は WP_Role の add_cap() / remove_cap() を使います。どちらもデータベースに保存される設定なので、テーマやプラグインの有効化時など、1回だけ実行される場所で呼ぶのが基本です。毎回のページ読み込みで呼ぶと、無駄な書き込みが発生します。

なお、WordPress 7.2のロードマップには、「新規ユーザーの初期の権限グループに危険な値を設定できないようにする」改善(チケット #46744)も挙がっています。「設定」→「一般」の「新規ユーザーのデフォルト権限グループ」が誤って管理者になっていると、誰でも登録できるサイトでは重大な問題になるためです。あわせて確認しておきましょう。

よくある質問

Q. 投稿者と寄稿者の違いは何ですか?

投稿者は自分の記事を公開でき、画像もアップロードできます。寄稿者は記事を書いて下書き保存や「レビュー待ち」にできますが、公開も画像のアップロードもできません。公開前に確認を挟みたい外部のライターには寄稿者が向いています。

Q. 編集者でもプラグインは入れられますか?

入れられません。プラグインやテーマの追加・有効化、ユーザーの追加、サイト設定の変更は管理者だけの権限です。

Q. 管理者は何人までにすべきですか?

決まった人数はありませんが、実際にプラグインやサイト設定を触る人だけにするのが基本です。小規模なサイトなら1〜2人で足りることがほとんどです。

Q. 外注先に管理者を渡すのは危険ですか?

作業に必要なら管理者を渡すのは普通のことです。大切なのは、外注先専用のユーザーを作ること、作業が終わったら削除するか権限を下げることです。共有のユーザーやパスワードを渡すのは避けてください。

ユーザーと権限の棚卸しを任せたい方へ

「管理者が何人いるか分からない」「辞めた人のユーザーが残っていないか不安」というサイトは少なくありません。当社はWordPress専門のエンジニアとして、保守の中でユーザーと権限の棚卸しや、不正ログイン対策の点検を行っています。

▶ ユーザー管理の点検も含む保守サポートを見る

▶ まずは相談してみる(お問い合わせ)

更新履歴

  • 2026年10月4日:作成(WordPress 7.1.2の検証環境で、5つの権限グループの権限と操作の可否を確認)

この記事を書いた人

矢部 敦

矢部 敦合同会社Edel Hearts 代表

WordPress専門の開発会社を経営。プラグイン開発・カスタマイズ・保守を専門とし、18時間におよぶUdemyのWordPress講座を開講。出典付きで回答するAIチャットボット「Edel AI Hybrid Chat」開発者。著書『WordPress はじめての最小プラグイン』(Kindle)。本ブログの記事は、実際の開発・運用で得た一次情報をもとに執筆しています。会社情報はこちら

この記事をシェア