Bij een nieuwe klant kijken wij als eerste naar de gebruikerslijst. Meestal zien we dan hetzelfde beeld: zes accounts, allemaal beheerder. De eigenaar, een collega die af en toe een nieuwsbericht plaatst, de tekstschrijver van drie jaar geleden, het vorige bureau, een stagiair en een account met de naam “test”. Niemand heeft dat bewust zo gekozen. Het is gewoon zo gegroeid, omdat “beheerder” de rol is die altijd werkt.

Dat is precies het probleem. De gebruikersrollen van WordPress bestaan om te zorgen dat iedereen alleen kan doen wat hij nodig heeft. Wie een blogbericht schrijft, hoeft geen plugins te kunnen installeren. Wie plugins installeert, hoeft geen andere beheerders te kunnen verwijderen. Elk account met te veel rechten is een extra deur die een aanvaller kan gebruiken, en een extra manier waarop iemand per ongeluk iets kapotmaakt. In dit artikel leggen wij uit wat de rollen precies inhouden en hoe u ze verstandig verdeelt.

De vijf standaardrollen van WordPress

WordPress levert standaard vijf rollen mee. Van weinig naar veel rechten:

  • Abonnee. Kan inloggen en het eigen profiel beheren. Verder niets. Deze rol ziet u vooral op sites met een ledengedeelte of bij webshops, waar klanten een account hebben.
  • Schrijver (contributor). Kan berichten schrijven en bewerken, maar niet publiceren en geen afbeeldingen uploaden. Een redacteur moet het stuk goedkeuren. Handig voor gastauteurs.
  • Auteur. Kan eigen berichten schrijven, uploaden, publiceren en verwijderen. Komt niet aan de berichten van anderen en niet aan pagina’s.
  • Redacteur. Kan alle berichten en pagina’s beheren, ook die van anderen, en reacties en categorieën bijhouden. Kan geen plugins, thema’s of instellingen wijzigen en geen gebruikers aanmaken.
  • Beheerder. Kan alles: plugins installeren, thema’s wijzigen, instellingen aanpassen, gebruikers toevoegen en verwijderen, en de hele site leeggooien.

Op een multisite-installatie bestaat daarboven nog de superbeheerder, maar die komt u bij een gewone bedrijfssite niet tegen. WooCommerce voegt zelf twee rollen toe: Klant (in feite een abonnee met een bestelgeschiedenis) en Winkelmanager, die bestellingen en producten mag beheren zonder beheerder te zijn.

Waarom te veel beheerders een echt risico zijn

Het argument dat wij het vaakst horen is: “Het zijn allemaal mensen die ik vertrouw.” Dat geloven wij direct. Maar vertrouwen is niet het punt. Het punt is wat er gebeurt als het wachtwoord van één van die mensen uitlekt, en dat gebeurt vaker dan u denkt. Wachtwoorden worden hergebruikt, laptops worden gestolen, phishingmails worden overtuigender. Als het gelekte account een auteur is, kan een aanvaller een paar berichten bekladden. Als het een beheerder is, kan hij een plugin met een achterdeur installeren, uw account verwijderen en de site overnemen.

Er is nog een tweede risico, dat minder spannend klinkt maar vaker voorkomt: fouten. Een beheerder kan met één klik een thema wisselen, een essentiële plugin uitzetten of de permalinkstructuur veranderen. Niet uit kwade wil, maar omdat de knop er nu eenmaal staat. Iemand die alleen redacteur is, kán die fout niet maken. Rollen beschermen dus ook tegen goedbedoelde nieuwsgierigheid.

Tot slot: bij een hack is het onderzoek veel eenvoudiger als er twee beheerders zijn in plaats van acht. U weet dan precies via welke accounts iemand binnen kan zijn gekomen, en welke wachtwoorden direct moeten worden vervangen.

Welke rol geeft u aan wie?

Een praktische verdeling voor een gemiddelde bedrijfssite ziet er zo uit:

  1. Eigenaar of directie: beheerder. Dit is het account dat altijd van uw bedrijf blijft, met een uniek en lang wachtwoord en tweestapsverificatie.
  2. Onderhoudspartij of webbureau: een eigen beheerdersaccount op naam van het bureau, niet gedeeld met u. Zo ziet u in het logboek wie wat heeft gedaan.
  3. Marketingcollega die nieuws en pagina’s bijhoudt: redacteur. Die kan alles met inhoud, maar niets met techniek.
  4. Externe tekstschrijver of gastblogger: auteur, of schrijver als u de stukken eerst wilt nakijken.
  5. Medewerker die alleen bestellingen afhandelt: winkelmanager (WooCommerce).
  6. Iedereen die niet meer voor u werkt: geen account. Verwijderen, en de inhoud toewijzen aan een ander account.

Twee beheerders is in onze ervaring voor de meeste bedrijven genoeg. Meer dan drie vraagt om een goede reden. Als iemand zegt “ik heb beheerdersrechten nodig om een pagina te bewerken”, klopt er iets niet met de instelling van uw thema of paginabouwer, en is dat het probleem dat u moet oplossen.

Wanneer de standaardrollen niet genoeg zijn

Soms passen de vijf rollen net niet. Een voorbeeld: een accountmedewerker in Zwolle mag productprijzen aanpassen, maar mag geen bestellingen zien vanwege de klantgegevens. Of een communicatieadviseur mag het menu beheren, maar geen pagina’s verwijderen. Voor dat soort situaties zijn er plugins waarmee u rechten per rol fijnmazig instelt, zoals User Role Editor of Members. U maakt dan een eigen rol aan met precies de vinkjes die nodig zijn.

Wees hier wel terughoudend mee. Elke aangepaste rol is iets dat u moet documenteren en bij een thema- of pluginwisseling opnieuw moet controleren. Als u het met een standaardrol kunt oplossen, doe dat dan. Een aangepaste rol is een oplossing voor een concreet probleem, niet iets om “voor de zekerheid” in te richten.

Ook belangrijk: geef nooit een rol meer rechten dan strikt nodig, ook al is het maar tijdelijk. “Even beheerder maken zodat de plugin geïnstalleerd kan worden” wordt in de praktijk zelden teruggedraaid.

Zo zet u het in een half uur recht

U vindt de gebruikerslijst onder Gebruikers in het beheer. Sorteer op rol en loop de lijst langs:

  • Verwijder accounts van mensen die niet meer betrokken zijn. WordPress vraagt wat er met hun inhoud moet gebeuren; kies “toewijzen aan” en selecteer uw eigen account, anders verdwijnen hun pagina’s mee.
  • Verlaag de rol van iedereen die alleen inhoud beheert naar redacteur of auteur. Dit doet u via het profiel van de gebruiker, veld Rol.
  • Controleer of het e-mailadres van elk overgebleven beheerdersaccount nog klopt en bereikbaar is. Via dat adres wordt een wachtwoord hersteld.
  • Kijk of er accounts zijn met een generieke naam als “admin”, “test” of “wordpress”. Die verwijdert u, of u hernoemt ze als het uw eigen account betreft.
  • Zet tweestapsverificatie aan voor alle beheerders.

Hoe u een nieuwe collega vervolgens netjes toevoegt met de juiste rol, leest u in ons stappenplan voor het toevoegen van gebruikers. En wat u regelt op de dag dat iemand het bedrijf verlaat, staat in de checklist bij vertrek van een medewerker.

Rollen zijn de basis, niet het hele verhaal

Een opgeruimde gebruikerslijst met de juiste rollen is een van de goedkoopste beveiligingsmaatregelen die er zijn. Het kost geen plugin, geen abonnement en geen technische kennis. Maar het is één laag van meerdere. Sterke wachtwoorden, een firewall, tijdige updates en een goede back-up horen er ook bij; samen vormen ze een fatsoenlijke beveiliging van uw website. Als u een onderhoudspartij heeft, hoort een periodieke controle van de gebruikerslijst standaard bij hun werk. Bij WebMaintor doen wij die controle bij elke intake en daarna elk kwartaal, omdat er altijd wel iemand bijkomt of vertrekt.

Concrete volgende stap: open vandaag nog de gebruikerslijst en tel het aantal beheerders. Zijn het er meer dan drie, dan weet u wat u dit weekend doet.