Задание прав в матрице
Каждая галочка в матрице — это capability WordPress. Установка идёт через WP_Role::add_cap() и remove_cap(), то есть прямо в wp_user_roles. Написанное здесь действует сразу и везде — в том числе для кода, который об этом плагине ничего не знает: любой плагин, спрашивающий current_user_can(), получит тот же ответ.
Изменить права роли
- В левой колонке под «Роли и права» выберите «Матрица прав».
- Выберите роль наверху. Галочки ниже относятся именно к ней.
- Ставьте и снимайте галочки. Права из плагинов и тем стоят в отдельной группе «Из плагинов и тем».
- Сохраните кнопкой в конце — до этого ничего не записано.
«Рискованное» значит: открывает больше, чем говорит название
Некоторые права помечены как рискованные. edit_plugins, edit_themes и edit_files, например, — это доступ к серверу, а не к редакции: у кого они есть, тот может через файловый редактор записать код в сайт. Kakapo Security умеет прицельно отнимать именно эти права; здесь видно, у какой роли они вообще есть.
Отделить собственные типы записей
По умолчанию собственные типы записей делят права с записями. Кто может править «События», тот неизбежно может править и записи. В разделе «Типы записей» это разделяется: тип получает собственные capabilities, и матрица показывает их затем отдельной группой «Собственные типы записей».
Почему это должно происходить рано
WordPress закрепляет сопоставление прав типа записи при регистрации. Задать позже было бы поздно, поэтому переключение висит на фильтре register_post_type_args.
register_post_type_args