Impostare i permessi nella matrice
Ogni spunta della matrice è una capability di WordPress. L’impostazione passa da WP_Role::add_cap() e remove_cap(), quindi direttamente in wp_user_roles. Ciò che sta qui vale subito e ovunque — anche per codice che di questo plugin non sa nulla: ogni plugin che chiede current_user_can() riceve la stessa risposta.
Modificare i permessi di un ruolo
- Nella barra laterale sinistra, sotto «Ruoli e permessi», scegli «Matrice dei permessi».
- Scegli il ruolo in alto. Le spunte sotto appartengono esattamente a quel ruolo.
- Metti e togli le spunte. I permessi di plugin e temi stanno in un gruppo a parte, «Da plugin e temi».
- Salva con il pulsante alla fine — prima non è scritto nulla.
«Delicato» significa: apre più di quanto dica il nome
Alcuni permessi sono segnalati come delicati. edit_plugins, edit_themes ed edit_files, per esempio, sono accesso al server, non alla redazione: chi li ha può scrivere codice nel sito tramite l’editor di file. Kakapo Security può togliere proprio quei permessi; qui vedi quale ruolo li possiede.
Separare i tipi di contenuto personalizzati
Di fabbrica i tipi di contenuto personalizzati condividono i permessi con gli articoli. Chi può modificare «Eventi» può inevitabilmente modificare anche gli articoli. Sotto «Tipi di contenuto» si può separare: il tipo riceve capability proprie e la matrice le mostra poi in un gruppo a parte, «Tipi di contenuto personalizzati».
Perché deve avvenire presto
WordPress fissa l’assegnazione dei permessi di un tipo di contenuto al momento della registrazione. Impostarlo dopo sarebbe troppo tardi, per questo la commutazione è agganciata al filtro register_post_type_args.
register_post_type_args