Gestionar un sitio de WordPress con varios colaboradores puede volverse caótico rápidamente si no existe un sistema claro de permisos. Los roles de usuario de WordPress son la solución, ya que proporcionan un marco para controlar quién puede hacer qué en tu sitio.
Esta guía no solo explicará los roles predeterminados, sino que también te mostrará cómo aprovecharlos estratégicamente para mejorar la seguridad y agilizar tu flujo de trabajo.
Recomendaciones rápidas (elige el rol más seguro):
- Solo para el propietario del sitio: Administrador (solo para ti)
- Redactor de blog que publica sus propias entradas: Autor
- Redactor que envía borradores para su revisión: Colaborador
- Editor que gestiona todo el contenido y la sección de comentarios: Editor
¿Cuáles son los roles de usuario predeterminados de WordPress?
A cualquier persona con una cuenta en tu sitio de WordPress se le asigna un rol de usuario. Un rol es un conjunto de permisos que permite acceder a algunas funciones y oculta otras más avanzadas.
WordPress tiene seis roles de usuario predeterminados disponibles al configurar tu sitio:
- Suscriptor. Si permites que los visitantes creen su propia cuenta, se les asignará este rol de forma predeterminada. Los suscriptores solo pueden hacer cambios en su propio perfil. Normalmente usarás este rol si necesitas que los visitantes tengan una cuenta para dejar un comentario o acceder a contenido especial.
- Colaborador. Un colaborador puede crear entradas nuevas, pero no publicarlas. Sus entradas deben ser revisadas y publicadas por alguien con permisos superiores. Tampoco tiene acceso a la biblioteca de medios ni puede añadir imágenes o archivos a sus entradas. Este rol es especialmente útil para trabajar con colaboradores que contribuyen por primera vez a tu sitio o con autores que añaden contenido con poca frecuencia.
- Autor. Un autor puede crear, editar y publicar sus propias entradas, además de editarlas e incluso eliminarlas después de su publicación. Puede añadir medios a sus entradas y editar los comentarios de su propio contenido. Sin embargo, no puede aprobar ni trabajar con contenido enviado por otros usuarios. Es una buena forma de permitir que los colaboradores habituales de tu equipo publiquen su propio contenido sin tener que esperar a que lo haga un administrador.
- Editor. Los editores tienen aún más control sobre el contenido del sitio. Pueden crear sus propias entradas, pero también publicar, editar o eliminar las entradas creadas por otros usuarios. Pueden moderar, editar o eliminar todos los comentarios, así como crear categorías y etiquetas nuevas cuando sea necesario. Este rol es ideal para un miembro sénior de tu equipo que supervise tus entradas y la información pública.
- Administrador. En un sitio web independiente, este es el rol con más privilegios. Un administrador puede controlar todo el contenido y también tiene acceso a la instalación de temas, la personalización de plugins y todos los ajustes. Puede crear o cambiar roles de usuario, añadir nuevas funciones al sitio y realizar cualquier cantidad de cambios de código. Este es un rol técnico pensado para el propietario y el desarrollador del sitio web.
- Administrador de red. En una configuración multisitio, el administrador de red tiene permisos adicionales, como cambiar los ajustes que se aplican a todos los sitios de la red.
WordPress requiere que todos los sitios tengan configurado al menos un administrador (o administrador de red) en todo momento. Todos los demás roles son opcionales y pueden asignarse a los miembros de tu equipo cuando corresponda.
Roles y permisos de WordPress
| Capacidad | Suscriptor | Colaborador | Autor | Editor | Administrador | Superadministrador* |
| read | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| edit_posts | ✓ (propias) | ✓ (propias) | ✓ (todas) | ✓ (todas) | ✓ | |
| publish_posts | ✓ (propias) | ✓ (todas) | ✓ (todas) | ✓ | ||
| delete_posts | ✓ (propias) | ✓ (propias) | ✓ (todas) | ✓ (todas) | ✓ | |
| moderate_comments | ✓ | ✓ | ✓ | |||
| manage_categories | ✓ | ✓ | ✓ | |||
| upload_files | ✓ | ✓ | ✓ | ✓ | ||
| manage_options | ✓ | ✓ | ||||
| install_plugins/themes | ✓ | ✓ | ||||
| create_users / edit_users | ✓ | ✓ | ||||
| manage_network (multisitio) | ✓ |
*El rol de administrador de red solo está disponible en instalaciones multisitio de WordPress.
Cómo crear roles de usuario personalizados de WordPress
Es posible que las necesidades de tu equipo no encajen perfectamente con ninguno de los roles estándar. Puedes añadir roles de usuario adicionales con conjuntos personalizados de permisos basados en tu flujo de trabajo específico. Hay varias formas de hacerlo:
Opción 1: usa plugins que incluyan roles de usuario específicos
Algunos plugins consolidados incluyen roles de usuario adicionales para ofrecer las funciones que proporcionan.
Por ejemplo, WooCommerce, la plataforma de comercio electrónico de referencia para WordPress, añade dos roles de usuario nuevos a tu sitio. Un Cliente tiene un acceso similar al del rol de suscriptor predeterminado, pero puede consultar sus compras anteriores, comprobar el estado de los pedidos actuales y modificar la información que tiene guardada. Un Gestor de la tienda tiene permisos similares a los del rol de editor predeterminado, pero también puede crear y editar productos, actualizar el inventario y consultar informes.
Los plugins de membresía suelen incluir también nuevos perfiles de usuario. Por ejemplo, bbPress, un plugin de foros para usuarios, añade perfiles como Moderador, Participante, y Espectador, e incluso permite asignar a los usuarios el perfil Bloqueado para eliminarlos efectivamente del foro.
Para utilizar estos perfiles, no tienes que hacer nada más que instalar el plugin.
Opción 2: utiliza plugins para crear tus propios perfiles
Si estás trabajando en una función personalizada para tu sitio, es posible que necesites configurar tus propios perfiles de usuario totalmente personalizados. Un plugin es la forma más sencilla de hacerlo.
El User Role Editor es un plugin potente y versátil. Con él, un administrador puede:
- Cambiar los permisos de cualquiera de los perfiles de usuario predeterminados de WordPress. Por ejemplo, puedes permitir que los colaboradores añadan archivos multimedia a sus entradas o que los autores creen páginas además de entradas.
- Añadir un nuevo perfil de usuario y asignarle permisos. Un perfil nuevo puede comenzar como una copia de cualquier perfil existente, o puedes crearlo desde cero.
- Eliminar los perfiles de usuario que hayas creado.
- Restaurar los perfiles de usuario predeterminados de WordPress a su estado de instalación de fábrica. Puedes restaurar un perfil de usuario concreto o todos a la vez.

El plugin te permite controlar una amplia variedad de permisos mediante un sencillo conjunto de casillas de verificación. Solo tienes que seleccionar las tareas específicas a las que quieres que acceda el nuevo perfil y ya estará todo listo.
Si quieres ir un paso más allá, puedes permitir que los perfiles de usuario predeterminados o nuevos solo vean determinados widgets o elementos de menú, accedan a formularios o trabajen con tipos de contenido personalizados.
Opción 3: añade código personalizado de PHP
Si eres desarrollador, puedes crear nuevos roles de usuario personalizados modificando el archivo functions.php de tu tema. Es bastante sencillo añadir un nuevo rol usando la función add_role de WordPress, o añadir nuevas capacidades a un rol de usuario existente mediante el parámetro add_cap. Encontrarás un fragmento de código de ejemplo para empezar en el blog de SpeckyBoy.
Cómo añadir un usuario nuevo con un perfil específico
¿Ya tienes tus perfiles configurados y listos? Ahora es el momento de añadir nuevos usuarios y asignarles perfiles para que puedan iniciar sesión con los permisos adecuados.
Los plugins que añaden nuevos roles de usuario, como WooCommerce, suelen permitir que los visitantes creen sus propias cuentas con el nivel de acceso más básico. Pero si necesitas asignar roles diferentes, puedes hacerlo accediendo a Usuarios → Añadir nuevo en el panel de WordPress. Ten en cuenta que solo un administrador o superadministrador puede asignar roles.
Tendrás que indicar:
- Un nombre de usuario
- Una dirección de correo electrónico
- Una contraseña segura
- Un perfil de usuario de una lista desplegable de opciones
Marca la casilla para enviar al usuario una notificación sobre su nueva cuenta y haz clic en Añadir usuario nuevo.

Para cambiar el perfil de un usuario existente, ve a Usuarios en el panel de administración de WordPress y selecciona el usuario que quieras editar. Elige un perfil nuevo en la lista desplegable de opciones que aparece bajo Perfil. Después, haz clic en Guardar.

Cuando el usuario nuevo o existente inicie sesión en tu sitio web, podrá ver las nuevas opciones asignadas a su perfil, y nada más.
Cómo eliminar un usuario o un perfil de usuario
Si ya no quieres mantener un perfil de usuario personalizado que hayas creado, puedes eliminarlo de tu sitio de las siguientes maneras:
- Desactivar un plugin que tenga sus propios perfiles de usuario. WooCommerce, por ejemplo, conservará las cuentas de los clientes, pero eliminará el perfil «cliente». Estas cuentas se reasignarán al nivel de permisos más bajo (por ejemplo, el perfil de suscriptor).
- Eliminar manualmente los perfiles creados con el plugin User Role Editor. Sin embargo, ten en cuenta que no puedes eliminar un perfil si hay usuarios asignados a él. Primero, reasigna manualmente todos los usuarios existentes a perfiles nuevos.
- Eliminar el código de PHP que se haya añadido para crear un perfil nuevo. Los usuarios existentes asignados a ese perfil se reasignarán al nivel de acceso más bajo (por ejemplo, el perfil de suscriptor).
También puedes eliminar usuarios concretos que ya no necesiten ningún tipo de acceso. Sin embargo, es importante entender que, cuando se elimina un usuario concreto, también se elimina su contenido —entradas, páginas y otros tipos de contenido personalizados—, a menos que primero reasignes su contenido a un usuario nuevo.
Para eliminar un usuario de forma segura:
- Busca al usuario en Usuarios del panel de administración de WordPress.
- Pasa el cursor sobre el nombre de usuario y haz clic en la opción Eliminar que aparece.
- Selecciona un usuario nuevo debajo de Atribuir todo el contenido a. De este modo, conservarás el contenido existente en tu sitio.

Ahora puedes utilizar el botón Confirmar eliminación para eliminar el usuario de forma segura sin eliminar su contenido.
Prácticas recomendadas para asignar perfiles de usuario
- Principio del mínimo privilegio: Asigna siempre el nivel mínimo de acceso que un usuario necesite para realizar su trabajo.
- Auditorías periódicas: Revisa las cuentas de usuario y sus perfiles cada trimestre. Elimina los que ya no sean necesarios.
- Limitar el acceso de administrador: Reserva el perfil de administrador únicamente para los propietarios del sitio y los desarrolladores principales.
Prácticas recomendadas de seguridad para gestionar perfiles de usuario
Proteger tu sitio de WordPress comienza por asignar los perfiles de usuario adecuados a las personas adecuadas. Sigue estas prácticas recomendadas:
- Concede a cada usuario únicamente los permisos necesarios para hacer su trabajo. Cada cuenta nueva introduce un posible punto débil en tu seguridad. Siempre es mejor proporcionar permisos insuficientes que demasiados.
- Concede acceso de administrador únicamente a una o dos personas que realmente lo necesiten. Rara vez alguien que no sea el desarrollador y el propietario de un sitio necesita acceso completo de administrador.
- Elimina los usuarios y roles de usuario obsoletos. Revisa de vez en cuando los roles del sitio para asegurarte de que todos sigan siendo relevantes, correctos y estén en uso. Si los contratistas u otros miembros del equipo ya no trabajan contigo, asegúrate de eliminar sus cuentas, pero no olvides conservar su contenido anterior reasignándolo primero a otro usuario.
- Registra las acciones que se realizan en tu sitio. Considera usar un registro de actividad de WordPress para registrar quién ha iniciado sesión, cuándo y qué acciones ha realizado.
- Haz copias de seguridad periódicas de tu sitio. Si sufres una brecha de seguridad o algo sale mal, podrás deshacer rápidamente los daños. Las copias de seguridad en tiempo real, que guardan tu sitio después de todos y cada uno de los cambios — como Jetpack Backup — significan que nunca perderás ningún tipo de dato. Independientemente de quién cometa un error, el impacto en tu sitio será mínimo.
Tanto si tu sitio es completamente nuevo como si lleva un tiempo funcionando, asegúrate de que funcione bien para todo tu equipo creando los roles de usuario adecuados y asignándolos a las personas correctas. Con los permisos adecuados, puedes estar tranquilo porque tu sitio será seguro y estará listo para atender a tu audiencia.
Preguntas frecuentes
Estas son algunas preguntas frecuentes sobre los roles de usuario de WordPress, con información y orientación adicionales.
¿Cuál es la diferencia entre un rol y una capacidad en WordPress?
Un rol es el nombre de un conjunto de permisos, como «Autor» o «Editor». Una capacidad es un permiso individual para realizar una acción específica, como «publish_posts» o «edit_users».
WordPress agrupa una lista de capacidades y las asigna a un rol de usuario. Cuando asignas a una persona el rol «Editor», le concedes todas las capacidades asociadas a ese rol, incluida la posibilidad de publicar y editar todas las entradas del sitio.
¿Cómo creo un rol de usuario personalizado en WordPress sin usar un plugin?
Puedes crear un rol de usuario personalizado sin usar un plugin añadiendo código al archivo functions.php de tu tema. Este método está pensado para quienes se sienten cómodos editando archivos del tema. Usarías la función add_role() para definir el nuevo rol y sus capacidades.
Por ejemplo, podrías crear un rol de «Corrector» que permita leer y editar entradas, pero no publicarlas. Es importante hacer una copia de seguridad del archivo functions.php antes de realizar cambios para evitar que tu sitio deje de funcionar.
¿Cuáles son los riesgos de seguridad de asignar el rol de administrador a demasiados usuarios?
Asignar el rol de administrador a demasiados usuarios supone un riesgo de seguridad importante. Un administrador tiene control total sobre un sitio de WordPress, incluida la posibilidad de cambiar la configuración, instalar plugins y eliminar contenido.
Si una cuenta con acceso de administrador se ve comprometida, un atacante podría apoderarse de todo tu sitio web. Lo mejor es seguir el principio de mínimo privilegio, es decir, dar a cada usuario únicamente los permisos que necesite realmente para hacer su trabajo.
¿Qué ocurre con el contenido de un usuario cuando se elimina su cuenta?
Cuando eliminas la cuenta de un usuario en WordPress, puedes elegir qué hacer con su contenido. Puedes eliminar todo el contenido creado por ese usuario o atribuírselo a otro usuario.
Por ejemplo, si eliminas una cuenta de «Autor», puedes reasignar todas sus entradas a una cuenta de «Editor» o «Administrador». Así, el contenido seguirá en tu sitio aunque el autor original ya no esté.
¿Se puede cambiar automáticamente el rol de un usuario en función de sus acciones?
El rol de un usuario se puede cambiar automáticamente en función de sus acciones, pero para ello se necesita un plugin. Por ejemplo, podrías usar un plugin de membresía para ascender automáticamente a un usuario del rol de «Suscriptor» al de «Miembro» después de que compre una suscripción.
Este tipo de automatización puede resultar útil para gestionar sitios de membresía o cursos online en los que los niveles de acceso de los usuarios deben cambiar según su estado.
¿Cómo afectan los roles de usuario a una tienda de WooCommerce?
WooCommerce añade sus propios roles de usuario a un sitio de WordPress para ayudarte a gestionar una tienda online. Estos roles son «Cliente» y «Gestor de la tienda».
El rol de «Cliente» se asigna automáticamente a cualquier persona que cree una cuenta durante el proceso de pago. El rol de «Gestor de la tienda» permite gestionar productos, pedidos e informes sin tener acceso de administrador completo al sitio web. Esto ayuda a separar la gestión de la tienda de la administración del sitio web.
¿Cuál es el rol más seguro para asignar a un colaborador externo?
Normalmente, Colaborador (solo borradores) o Autor (puede publicar sus propias entradas), según tu flujo de trabajo editorial. Evita el rol de Administrador a menos que confíes plenamente en esa persona y tengas activados 2FA y el registro de auditoría.
Por qué casi nunca deberías conceder acceso a manage_options o a la instalación de plugins
Cualquier cuenta que pueda instalar plugins o cambiar opciones puede hacerse con el control efectivo del sitio (redirigir el tráfico, inyectar código o crear usuarios administradores ocultos). Reserva estas capacidades para los propietarios del sitio o los desarrolladores principales.
¿Cómo audito rápidamente los usuarios y los roles?
Realiza una auditoría trimestral en la que revises la lista de usuarios, elimines las cuentas obsoletas, confirmes los administradores, revises los roles personalizados y compruebes los registros para detectar acciones privilegiadas.



