User Switching:用模擬登入檢查 WordPress 使用者權限問題

使用者回報「看不到某個後台選單」、「按鈕消失」或「明明是編輯者卻不能修改內容」時,問題不一定是 WordPress 故障。常見原因包括角色權限不足、外掛依照使用者或網站篩選功能、佈景主題限制,以及快取仍保留舊畫面。User Switching 可讓具備授權的管理人員切換成指定使用者的登入狀態,直接看到對方看到的後台畫面,適合用來驗證權限問題。

先確認:這不是取得使用者密碼

User Switching 是透過 WordPress 的使用者工作階段建立模擬切換,不會顯示或重設對方密碼。切換前仍應取得使用者同意,並確認測試目的、帳號與預計時間。正式網站上的操作可能留下內容修改、訂單處理或其他稽核紀錄,因此優先在測試站驗證;若必須使用正式站,只進行檢視,不要儲存設定、發佈文章、寄送信件或處理交易。

安裝與安全設定

  1. 以管理員帳號登入後台,前往「外掛」>「安裝外掛」,搜尋 User Switching,確認作者與官方外掛頁面一致,再安裝並啟用。
  2. 檢查目前管理員是否具備 switch_users 能力。一般情況下,只有管理員或被明確授予此能力的受信任人員可以切換。
  3. 先建立測試紀錄:被測帳號、原始問題、測試時間、執行人員,以及是否在正式環境。不要把密碼、Cookie 或工作階段連結貼到工單或聊天室。

若是多網站網路,還要確認切換者與目標帳號的網站範圍。不要為了方便而把 switch_users 授予所有編輯者,也不要自行修改外掛程式碼繞過權限。User Switching 只提供切換工作階段,不會把目標帳號升級成管理員。

實際切換並驗證權限

  1. 前往「使用者」>「所有使用者」,找到回報問題的帳號。部分版本會在使用者列的操作連結顯示「切換至」或英文的「Switch To」。
  2. 按下切換連結後,確認右上角帳號名稱或管理列已變成目標使用者。先不要急著操作資料,記錄實際角色,例如作者、編輯者或自訂角色。
  3. 依照使用者原本的步驟開啟同一個後台頁面。記錄選單是否出現、按鈕是否可按、頁面是否顯示「沒有權限」,以及網址與錯誤訊息。
  4. 若功能存在,僅以檢視方式確認。若功能不存在,回到角色與能力設定檢查,例如 edit_postspublish_postsupload_files 或外掛自訂能力是否已授予。

不要只看角色名稱

「編輯者」是角色名稱,不代表所有外掛都會依照核心 WordPress 能力判斷。自訂角色可能少了必要能力;外掛也可能另外限制文章類型、分類、作者、部門或網站。若管理員看得到而模擬帳號看不到,較可能是能力或外掛規則;若兩者都看不到,則應檢查功能是否停用、選單是否被佈景主題隱藏,或目前登入的網站是否正確。

也要排除快取造成的誤判:切換後開啟無痕視窗或重新載入頁面,並確認沒有同時使用另一個管理員分頁。若只有某一筆內容無法編輯,問題可能是內容作者、狀態、分類限制或自訂欄位規則,不一定是整體角色權限。

結束模擬與回復方式

完成檢查後,使用管理列或使用者頁面的「切換回」/「Switch Back」連結返回原本的管理員工作階段。回到管理員後,重新整理頁面並確認右上角是自己的帳號。若找不到回復連結,先不要關閉所有分頁:使用瀏覽器返回上一頁,或直接前往 WordPress 登入頁重新登入自己的帳號。若仍無法回復,清除該網站的登入 Cookie 後重新登入;這會結束目前瀏覽器的工作階段,但不會刪除使用者或內容。

安全限制與處理結論

  • 只讓少數受信任的管理人員使用,並搭配 HTTPS、雙因素驗證及管理後台存取限制。
  • 切換期間不要開啟付款、寄信、匯出個資、刪除資料或變更帳號安全設定。
  • 測試結束後檢查是否誤改內容,停用不再使用的外掛,並在工單記錄結果與回復時間。
  • 若模擬帳號仍看不到功能,請提供角色、必要能力、外掛名稱與錯誤畫面給開發者,不要直接把帳號升級成管理員作為永久解法。

User Switching 的價值在於重現問題,而不是代替權限設計。只要先取得同意、限制可切換人員、避免修改資料,便能在不索取使用者密碼的前提下,清楚判斷是角色能力、外掛規則還是介面與快取造成的差異。

參考來源

相連文章

臉書留言

一般留言

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *