WordPress захранва над 43 % от всички сайтове в интернет. Тази популярност го прави и основна мишена за атаки, през 2025 година са регистрирани 11 334 нови уязвимости в WordPress екосистемата, което е ръст от 42 % спрямо 2024 (Patchstack, State of WordPress Security 2026). Значителна част от тези уязвимости са свързани с privilege escalation, атаки, при които потребител с ниски права получава администраторски достъп. Само в началото на 2026 година Wordfence докладва уязвимост, засегнала 100 000 сайта чрез плъгин за потребителски полета.
Зад тези числа стои една проста истина: начинът, по който конфигурирате потребителските роли в WordPress, директно определя колко сигурен е сайтът ви. Тази статия от екипа на CreateWeb е пълно ръководство за всеки, който управлява WordPress сайт, от собственик на фирмен сайт до администратор на онлайн магазин. Ще въведем и WordPress Access Control Pyramid, 4-нивова рамка, която организира управлението на достъпа от архитектурата на ролите до мониторинга.
Какво представляват потребителските роли в WordPress

WordPress използва система от роли (roles) и права (capabilities), за да контролира какво може и какво не може да прави всеки потребител. Ролята е колекция от capabilities, като всяка capability представлява конкретно действие, например edit_posts, publish_pages, install_plugins или manage_options.
Тази система е проектирана с мисълта за гъвкавост. Администраторът на корпоративен уебсайт може да определи точно кои членове на екипа имат достъп до кои функции, без да дава излишни права и без да ограничава работния процес.
Разбирането на тази архитектура не е техническо любопитство, то е фундаментът на сигурността. Ако всеки потребител има повече права, отколкото му трябват, всяка компрометирана парола или уязвим плъгин се превръща в директен път към пълен контрол над сайта.
WordPress Access Control Pyramid: рамка за управление на достъпа
Една от най-честите грешки в управлението на WordPress достъпа е фокусирането върху един аспект, „активирах 2FA, значи съм защитен“, докато всички потребители имат Administrator роля. Реалният контрол на достъпа е многослоен и започва с правилната архитектура на ролите. Тази рамка, която наричаме WordPress Access Control Pyramid, организира управлението в 4 нива, всяко изградено върху предходното.
| Ниво | Какво обхваща | Защо е тази позиция |
|---|---|---|
| Level 1 (основа) – Role Architecture | 6 вградени роли, capabilities, custom роли | Без разбиране на ролите всичко друго е напразно |
| Level 2 – Role Assignment | PoLP, правилна роля за всяка задача | Грешното раздаване на роли е вектор за атака |
| Level 3 – Account Protection | 2FA, пароли, login limits, login URL | Защитава самите акаунти от компрометиране |
| Level 4 (връх) – Monitoring & Audit | Activity Log, тримесечен одит, escalation защита | Засича това, което предходните слоеве пропуснат |
Принципът на пирамидата: започвате от основата (Role Architecture). Не можете да приложите принципа на минималните привилегии (Level 2), ако не разбирате какво прави всяка роля (Level 1). Account Protection (Level 3) защитава правилно раздадените роли, а Monitoring (Level 4) засича аномалиите. Пропускането на основата прави горните нива безсмислени, перфектна 2FA на акаунт с излишни Administrator права все пак дава пълен контрол при компрометиране.
Прилагане на рамката: изграждате отдолу нагоре. Първо разбирате ролите, после ги раздавате правилно (PoLP), след това защитавате акаунтите (2FA), и накрая наблюдавате активността (Activity Log). Всяко ниво намалява повърхността за атака.
Level 1 – Role Architecture: шестте вградени роли

WordPress предлага шест стандартни роли, всяка от които е проектирана за конкретен тип потребител. Разбирането на разликите между тях е първата стъпка към правилното управление на достъпа.
Administrator е ролята с пълен контрол. Администраторът може да инсталира и изтрива плъгини и теми, да редактира PHP код, да управлява потребители (включително други администратори), да променя настройките на сайта и да изтрива цялото съдържание. При стандартна (не Multisite) инсталация това е най-високата роля. Именно затова броят на потребителите с тази роля трябва да бъде минимален, един, максимум двама.
Editor управлява цялото съдържание на сайта. Може да създава, редактира, публикува и изтрива страници и публикации, включително чужди. Може да модерира коментари и да управлява категории и тагове. Важното ограничение е, че Editor няма достъп до настройки на сайта, плъгини, теми или потребители. Тази роля е идеална за главен редактор на блог или контент мениджър.
Author може да пише, качва медийни файлове, редактира и публикува собствените си публикации. Няма достъп до чуждо съдържание и не може да публикува страници. Подходяща роля за блогъри и копирайтъри, които работят самостоятелно.
Contributor може да пише и редактира собствени чернови, но не може да ги публикува, за това е необходимо одобрение от Editor или Administrator. Не може да качва файлове. Тази роля е подходяща за гост-автори и нови членове на екипа, на които все още не е предоставено пълно доверие.
Subscriber има минимален достъп, може да влезе в административния панел, да прочете съдържанието и да редактира собствения си профил. Нищо повече. Тази роля е стандартната за регистрирани потребители на сайта.
Super Admin съществува само при Multisite инсталации. Тази роля има контрол над цялата мрежа от сайтове, може да създава и изтрива сайтове, да инсталира плъгини и теми на мрежово ниво и да управлява всички потребители. При Multisite стандартният Administrator е ограничен, не може например да инсталира плъгини, освен ако Super Admin не разреши това.
WooCommerce роли: Shop Manager и Customer
Когато инсталирате WooCommerce за онлайн магазин, платформата автоматично добавя две допълнителни роли, проектирани за нуждите на електронната търговия.
Shop Manager е може би най-добре балансираната роля в цялата WordPress екосистема. Тя предоставя пълен достъп до продуктите (създаване, редактиране, изтриване), поръчките (преглед, обработка, възстановяване), купоните, отчетите и настройките на WooCommerce. Същевременно Shop Manager няма достъп до инсталиране на плъгини, редактиране на код, промяна на темата или сървърни настройки. Това означава, че можете да наемете оперативен мениджър на магазина и да му дадете пълен контрол над ежедневните операции, без да рискувате техническата цялост на сайта.
Customer е ролята, която получава всеки регистрирал се в магазина клиент. Позволява преглед на собствените поръчки, управление на адреси и редактиране на профила. Няма достъп до административния панел отвъд тази основна функционалност.
Тези роли са важна причина WooCommerce да е предпочитаното решение за онлайн магазини в България, разделянето на оперативното управление от техническата администрация е критично за сигурността при магазини, обработващи плащания и лични данни.
Кога стандартните роли не са достатъчни
Шестте вградени роли покриват типичните сценарии, но реалните бизнес нужди често изискват по-фина настройка. Няколко примера от практиката ни.
Маркетинг мениджър, който трябва да редактира страници и да публикува блог статии, но не трябва да има достъп до коментари или потребители. Стандартната роля Editor дава твърде много, а Author, твърде малко. Стажант, който трябва да качва медийни файлове (Author може, Contributor не може), но не трябва да публикува без одобрение (Author може, което е проблем). Мултиезичен редактор, който управлява само българската версия на сайта. Счетоводител на онлайн магазин, който трябва да вижда отчетите на WooCommerce, но не трябва да може да редактира продукти или поръчки.
Във всеки от тези случаи решението е създаване на персонализирана роля с точно определен набор от capabilities.
Level 2 – Role Assignment: принципът на минималните привилегии
Principle of Least Privilege (PoLP) е фундаментален принцип в информационната сигурност: всеки потребител получава минималния набор от права, необходим за изпълнение на задачите му. Нито повече, нито по-малко.
На практика това означава следното. Копирайтърът, който пише статии за блога, получава роля Author, а не Editor. Фрийлансър, който веднъж месечно публикува гост-статия, получава Contributor. SEO специалистът, който оптимизира мета тагове и заглавия, получава Editor. Мениджърът на онлайн магазин получава Shop Manager. А ролята Administrator остава само за собственика на сайта и техническия администратор.
Защо е толкова важно? Защото всеки акаунт с излишни привилегии е вектор за атака. Ако копирайтърът има Administrator роля и паролата му бъде компрометирана (чрез фишинг, повторно използвана парола или brute force), хакерът получава не достъп до чернови, а пълен контрол над целия сайт. Може да инсталира зловреден плъгин, да промени кода, да открадне данни или да изтрие всичко.
Данните на Melapress от 2025 показват, че 96 % от анкетираните WordPress администратори са се сблъскали с поне един инцидент със сигурността, а 64 % са преживели пълен пробив. Правилната конфигурация на ролите не елиминира всички рискове, но драстично намалява повърхността за атака. Това е директна връзка с защитата чрез плъгини за сигурност, която разглеждаме в отделно ръководство.
Плъгини за управление на потребителски роли
Два плъгина доминират пазара за управление на роли и capabilities в WordPress, и двата с безплатни версии, достатъчни за повечето сценарии.
User Role Editor е най-популярният плъгин с над 2 милиона активни инсталации (WordPress.org). Предлага визуален интерфейс, в който виждате всички capabilities на всяка роля като чекбокси, маркирате или размаркирате права с едно кликване. Позволява създаване на изцяло нови роли, клониране на съществуващи и добавяне на capabilities към конкретни потребители. Безплатната версия покрива повечето нужди, а Pro версията добавя управление на достъпа до административни менюта и widgets.
PublishPress Capabilities (бивш Capability Manager Enhanced) предлага подобна функционалност с малко по-различен подход. Силната му страна е детайлният контрол върху типовете съдържание, можете да конфигурирате различни права за публикации, страници и custom post types поотделно. Pro версията добавя управление на Admin Menu достъпа и интеграция с WooCommerce capabilities.
И двата плъгина са съвместими с WooCommerce и с мултиезичните плъгини, което ги прави приложими за сложни проекти. Изборът между тях е въпрос на предпочитание. При избора им прилагаме същите критерии като при всеки плъгин, описани в централната ни статия за WordPress плъгини.
Важно е да се подчертае, че инсталирането на плъгин за управление на роли трябва да се направи от Administrator, а промените трябва да бъдат тествани в staging среда преди прилагане на живия сайт. Грешна промяна в capabilities може да заключи потребители (включително вас) извън функционалности, които са им необходими.
Level 3 – Account Protection: защита на акаунтите
Правилното конфигуриране на ролите е само половината от уравнението. Другата половина е защитата на самите акаунти. Ето конкретните мерки, подредени по приоритет.
Двуфакторна автентикация (2FA) е най-ефективната единична мярка за защита на акаунтите. Дори паролата да бъде компрометирана, хакерът не може да влезе без втория фактор (обикновено код от мобилно приложение). Плъгини като Wordfence и WP 2FA предлагат безплатна 2FA функционалност. Задължително активирайте 2FA за всички потребители с роли Administrator, Editor и Shop Manager. За Author и Contributor е силно препоръчително.
Силни и уникални пароли са основата. WordPress 6.x генерира силни пароли по подразбиране, но потребителите често ги сменят с по-лесни за запомняне. Налагането на минимална сложност чрез плъгин (минимум 12 символа, комбинация от букви, цифри и специални знаци) е добра практика. Паролите не трябва да се използват повторно на други сайтове.
Ограничаване на опитите за влизане блокира brute force атаки. По подразбиране WordPress позволява неограничен брой опити за вход, което е подарък за автоматизираните ботнети. Limit Login Attempts Reloaded или Wordfence Login Security могат да блокират IP адреси след определен брой неуспешни опити (препоръчително: 3-5 опита, блокиране за 15-30 минути).
Промяна на URL адреса за вход от стандартния /wp-admin и /wp-login.php към нещо нестандартно намалява автоматизираните атаки значително. WPS Hide Login е лек плъгин, който прави точно това.
Забрана на потребителско име „admin“ е елементарна, но все още пренебрегвана мярка. Стандартното „admin“ е първото, което ботнетите опитват. Ако го имате, създайте нов Administrator акаунт с уникално име и изтрийте стария.
Автоматичен logout при неактивност предпазва от сценарии, в които потребителят забравя отворена сесия на споделен или обществен компютър. Inactive Logout плъгинът позволява конфигуриране на таймаут по роля, например 15 минути за Administrator и 60 минути за Author.
Level 4 – Monitoring & Audit: наблюдение на активността

Не можете да защитите това, което не наблюдавате. Activity Log плъгините записват всяко действие на всеки потребител, кой е влязъл, кога, от какъв IP адрес, какво е променил, какво е изтрил.
WP Activity Log (бивш WP Security Audit Log) е водещото решение с над 200 000 активни инсталации. Записва над 600 типа събития: промени в съдържание, потребителски логини (успешни и неуспешни), промени в настройки, инсталиране на плъгини, промени в роли и capabilities. Безплатната версия е достатъчна за повечето сайтове, а Pro добавя email известия, отчети и интеграция с външни SIEM системи.
Мониторингът е особено важен за онлайн магазини, където промените в продуктовия каталог, ценообразуването и поръчките трябва да бъдат проследими. Също така е изискване на GDPR, трябва да можете да докажете кой е имал достъп до лични данни и какво е правил с тях.
В нашия екип конфигурираме Activity Log като стандартна част от поддръжката на WordPress сайт, заедно с автоматизирани email известия при подозрителна активност, например вход от нов IP адрес или множество неуспешни опити за логин.
Privilege Escalation: реалната заплаха
Privilege escalation е атака, при която потребител (или бот) с ниски привилегии получава администраторски права, като експлоатира уязвимост в плъгин, тема или самия WordPress. Това е един от най-опасните типове уязвимости, защото дава на нападателя пълен контрол без да „чупи“ нищо видимо.
През 2025 и началото на 2026 този тип атаки зачестяват значително. В януари 2026 Wordfence докладва privilege escalation уязвимост в плъгин за потребителски полета, засегнала 100 000 сайта. През същия месец Patchstack идентифицира критична уязвимост във Frontend Admin by DynamiApps, позволяваща неаутентикиран потребител да стане Administrator чрез манипулация на форма. В ноември 2025 CVE-2025-12158 в Simple User Capabilities плъгина позволява privilege escalation във всички версии.
Защитата срещу privilege escalation включва няколко слоя. Актуализирайте всички плъгини и теми незабавно при излизане на нова версия, данните на Patchstack показват, че атаките започват средно 5 часа след публикуване на уязвимостта. Изтривайте плъгини и теми, които не използвате, те не трябва просто да бъдат деактивирани, а напълно премахнати, защото дори деактивиран плъгин може да съдържа уязвим код, достъпен през URL. Използвайте Web Application Firewall (WAF), Wordfence и Patchstack предлагат виртуални пачове, които блокират известни exploit-и още преди разработчикът да е пуснал актуализация. И не на последно място, минимизирайте броя на плъгините, работещи с потребителски роли и capabilities, защото всеки такъв плъгин е потенциална точка на уязвимост. Подробно за тези защитни мерки имаме в ръководството за плъгини за сигурност.
Чеклист за одит на потребителски роли
Препоръчваме провеждането на одит на потребителските акаунти поне веднъж на тримесечие. Ето конкретните стъпки.
Прегледайте списъка с всички потребители (Потребители → Всички потребители в административния панел). За всеки акаунт задайте въпроса: този човек все още работи с нашия сайт? Ако не, деактивирайте или изтрийте акаунта. Неактивните акаунти с Administrator роля са особено опасни.
Проверете ролята на всеки активен потребител и я сравнете с реалните му задачи. Ако копирайтърът има Administrator, понижете до Author. Ако бившият фрийлансър все още има Editor, премахнете го или понижете до Subscriber.
Проверете дали 2FA е активирана за всички потребители с роли Administrator, Editor и Shop Manager. Ако не, активирайте я и комуникирайте промяната ясно.
Прегледайте Activity Log за необичайна активност, входове от непознати IP адреси, масови промени в съдържание, инсталиране на неизвестни плъгини. Ако използвате WP Activity Log, проверете секцията с неуспешни логини.
Проверете дали има потребител с име „admin“, ако да, създайте нов Administrator акаунт с уникално име и изтрийте стария. Накрая, проверете дали има персонализирани роли, които вече не се използват. Излишните роли с неясни capabilities са потенциален риск.
Ако не се чувствате уверени да извършвате този одит сами, можете да използвате инструменти за анализ на сайт, които включват преглед на сигурностната конфигурация.
Роли при работа с агенция или фрийлансъри
Често срещан сценарий: наемате уеб агенция или фрийлансър за разработка, дизайн или поддръжка на сайт. Какъв достъп да им дадете?
За разработчик, който работи активно по сайта, Administrator ролята обикновено е необходима, той трябва да инсталира плъгини, да редактира код и да конфигурира настройки. Но тук са критични няколко мерки: създайте отделен акаунт специално за разработчика (не споделяйте своя), активирайте 2FA задължително, включете Activity Log и, когато проектът приключи, деактивирайте акаунта. Не го изтривайте веднага, може да се наложи да проследите промени. Изтрийте го след 30-60 дни, ако няма нужда от по-нататъшна работа.
За копирайтър или контент мениджър Author или Editor ролята е достатъчна. За SEO специалист, който работи с мета тагове и структура, Editor е подходящ. За дизайнер, който качва визуални елементи, но не трябва да променя код, Author с допълнителна capability upload_files (добавена чрез User Role Editor).
Професионалните агенции работят с ясни протоколи за достъп, отделни акаунти за всеки член на екипа, 2FA, Activity Log и деактивиране на акаунтите при приключване на ангажимента. Това е въпрос, който трябва да обсъдите с всеки изпълнител преди началото на проекта.
Роли при многоезичен WordPress сайт
При сайтове с няколко езикови версии (чрез WPML, Polylang или TranslatePress) управлението на ролите добива допълнително измерение. WPML например позволява ограничаване на езиковия достъп, можете да дадете на редактор достъп само до българската версия, без да вижда или променя английската.
Това е особено важно при интернационални екипи, където различни хора управляват различни езикови версии. Без езиково ограничение, българският редактор може по невнимание да промени или изтрие съдържание на английската версия.
Конфигурацията се прави от WPML, Translation Management, и е достъпна само за Administrator. Ако планирате многоезичен сайт, помислете за тази настройка от самото начало, коригирането постфактум е значително по-сложно.
Интеграция с Google инструменти и ролите
Конфигурацията на Google инструменти, Analytics 4, Search Console, Tag Manager, също изисква внимание към ролите. Google Analytics 4 има собствена система от роли (Administrator, Editor, Analyst, Viewer), които трябва да съответстват на WordPress ролите. Потребител, който е Author в WordPress, не трябва да бъде Administrator в GA4.
При инсталиране на GA4 чрез Site Kit или ръчно чрез GTM, уверете се, че кодът е достъпен за редактиране само от WordPress Administrator. Промяна в tracking кода от потребител с по-ниска роля може да доведе до загуба на данни или, при злонамерено действие, до пренасочване на трафик данни към чужд акаунт.
Подходът на CreateWeb
При всяка изработка на уебсайт конфигурираме потребителските роли като стандартна част от проекта, а не като допълнителна услуга „ако клиентът поиска“. Процесът включва анализ на екипа и работните процеси на клиента, създаване на персонализирани роли при необходимост (чрез User Role Editor), конфигурация на 2FA за всички привилегировани акаунти, инсталиране и настройка на Activity Log, документация с описание на всяка роля и нейните capabilities и обучение на екипа за правилно използване.
При текущата поддръжка тримесечният одит на потребителските акаунти е включен в плана, проверка за неактивни акаунти, преглед на Activity Log, актуализация на плъгини за сигурност и тестване на 2FA. Подходът се вписва в цялостната ни философия за сигурност чрез качествен хостинг и редовни бекъпи.
Разгледайте портфолиото ни за примери на реализирани проекти или се свържете с екипа за безплатна консултация.
Често задавани въпроси
Какви са стандартните потребителски роли в WordPress?
WordPress има шест вградени роли. Super Admin съществува само при Multisite и контролира цялата мрежа. Administrator има пълен контрол върху единичен сайт, плъгини, теми, код, потребители, настройки. Editor управлява цялото съдържание, собствено и чуждо, но няма достъп до настройки и плъгини. Author пише, редактира и публикува собствени публикации. Contributor пише чернови, но не може да публикува без одобрение. Subscriber може само да чете и да редактира профила си. WooCommerce добавя Shop Manager (оперативно управление на магазина) и Customer (преглед на собствени поръчки).
Защо е опасно да давам Administrator роля на всички потребители?
Всеки Administrator акаунт може да инсталира плъгини, да редактира код и да изтрие целия сайт. Ако паролата на такъв акаунт бъде компрометирана, чрез фишинг, повторно използвана парола или brute force, хакерът получава пълен контрол. Принципът на минималните привилегии изисква всеки потребител да получи само правата, необходими за конкретните му задачи. Копирайтърът получава Author, не Administrator.
Какво е WordPress Access Control Pyramid и как се прилага?
Това е 4-нивова рамка за управление на достъпа: Level 1 Role Architecture (разбиране на 6-те роли и capabilities), Level 2 Role Assignment (PoLP, правилна роля за всяка задача), Level 3 Account Protection (2FA, пароли, login limits) и Level 4 Monitoring & Audit (Activity Log, тримесечен одит). Принципът: започвате от основата (разбиране на ролите) и изграждате нагоре. Перфектна 2FA на акаунт с излишни Administrator права все пак дава пълен контрол при компрометиране.
Как да създам персонализирана роля в WordPress?
Най-лесният начин е с плъгин User Role Editor или PublishPress Capabilities. И двата предлагат визуален интерфейс: създавате нова роля (или клонирате съществуваща), след което маркирате или размаркирате конкретни capabilities, edit_posts, upload_files, manage_categories и т.н. За разработчици е възможно и програмно чрез функцията add_role() в functions.php. Важно: тествайте промените в staging среда преди прилагане на живия сайт.
Какви роли добавя WooCommerce?
WooCommerce добавя две роли: Shop Manager и Customer. Shop Manager има пълен достъп до продуктите, поръчките, купоните и WooCommerce отчетите, но няма достъп до плъгини, теми, код или сървърни настройки. Customer може да преглежда и управлява собствените си поръчки и профил. Shop Manager е идеалната роля за човек, управляващ ежедневните операции на магазина, без риск за техническата цялост.
Какво е privilege escalation и как да се защитя?
Privilege escalation е атака, при която потребител с ниски привилегии получава администраторски достъп чрез уязвимост в плъгин или тема. През 2025 са регистрирани множество такива уязвимости в WordPress екосистемата. Защитата включва незабавно актуализиране на всички плъгини и теми, изтриване на неизползвани разширения, двуфакторна автентикация, Web Application Firewall (Wordfence или Patchstack), мониторинг на потребителската активност и редовен одит на ролите и акаунтите.
CreateWeb помага ли с конфигурация на потребителски роли?
Да. Конфигурираме потребителски роли и capabilities като стандартна част от изработката и поддръжката на WordPress сайтове. Това включва анализ на екипа и работните процеси, създаване на персонализирани роли, настройка на 2FA за привилегировани акаунти, инсталиране на Activity Log, документация и обучение. При текуща поддръжка се провежда тримесечен одит на потребителските акаунти.
Заключение: достъпът е сигурност
Начинът, по който управлявате потребителските роли, директно определя колко сигурен е WordPress сайтът ви. С 11 334 нови уязвимости през 2025 (+42 %) и зачестяващи privilege escalation атаки, правилната конфигурация на достъпа вече не е опция, а необходимост.
WordPress Access Control Pyramid от тази статия дава ясна структура: Level 1 Role Architecture (разбиране на ролите и capabilities), Level 2 Role Assignment (принципът на минималните привилегии), Level 3 Account Protection (2FA, пароли, login limits) и Level 4 Monitoring & Audit (Activity Log, тримесечен одит). Принципът: изграждате отдолу нагоре, защото пропускането на основата обезсмисля горните нива.
Раздавайте минималните необходими права, защитавайте привилегированите акаунти с 2FA, наблюдавайте активността с Activity Log и провеждайте тримесечен одит. Тези мерки драстично намаляват повърхността за атака, без да усложняват работния процес.
Ако искате WordPress сайт с правилно конфигурирани роли и сигурност от ден 1, свържете се с нас за безплатна консултация. Ще приложим WordPress Access Control Pyramid към конкретния ви екип и работни процеси.
За свързани специализирани ресурси: плъгини за сигурност на WordPress, централна статия за WordPress плъгини, WooCommerce за български магазин, бекъп плъгини, WordPress като платформа, качествен уеб хостинг, инструменти за анализ на сайт, Google Analytics 4, E-E-A-T за WordPress, централна статия за SEO, изработка на уеб сайт, поддръжка на сайт.