如何在nav-menus.php中限制非管理员的菜单创建与重命名权限
嘿,刚好我之前处理过类似的需求!要禁止非管理员创建和重命名菜单,完全不用直接改nav-menus.php核心文件(毕竟改核心文件后续WordPress更新就没了),咱们用WordPress自带的钩子就能从根源上解决,给你两种靠谱的方法:
方法一:从权限根源拦截(推荐)
这种方法直接通过WordPress的权限系统限制,不用处理前端DOM,安全又符合官方设计逻辑。把下面的代码加到你的主题functions.php文件里就行:
add_filter('map_meta_cap', 'restrict_menu_capabilities', 10, 4); function restrict_menu_capabilities($caps, $cap, $user_id, $args) { // 针对菜单创建和编辑(含重命名)的权限判断 if ($cap === 'edit_nav_menu' || $cap === 'create_nav_menu') { // 只有拥有*manage_options*权限的管理员才能操作 if (!user_can($user_id, 'manage_options')) { $caps = array('do_not_allow'); } } return $caps; }
简单说下原理:
map_meta_cap是WordPress用来映射用户权限的核心钩子,当用户尝试执行菜单相关操作时,会触发这个钩子。- 我们判断用户要执行的是创建菜单(
create_nav_menu)还是编辑菜单(edit_nav_menu,重命名属于这个权限范畴),如果当前用户不是管理员(没有manage_options权限),就返回do_not_allow,直接禁止操作。
方法二:配合前端DOM移除+AJAX拦截(补充优化)
如果觉得光有权限拦截还不够,想让前端彻底看不到相关按钮和选项,可以再加上这段代码(同样加到主题functions.php):
add_action('admin_head-nav-menus.php', 'hide_menu_controls_for_non_admins'); function hide_menu_controls_for_non_admins() { // 非管理员才执行下面的操作 if (!current_user_can('manage_options')) { ?> <script> document.addEventListener('DOMContentLoaded', function() { // 移除顶部的「创建新菜单」链接 const addNewLink = document.querySelector('.add-new-h2'); if (addNewLink && addNewLink.textContent.includes('创建新菜单')) { addNewLink.remove(); } // 移除创建菜单的表单容器 const createMenuWrap = document.getElementById('menu-create-menu-wrap'); if (createMenuWrap) createMenuWrap.remove(); // 移除菜单重命名的编辑区域 const editMenuName = document.querySelector('.edit-menu-name'); if (editMenuName) editMenuName.remove(); }); </script> <?php // 拦截创建菜单的AJAX请求,防止有人绕开前端直接调用接口 add_action('wp_ajax_create_nav_menu', 'block_non_admin_menu_ajax'); } } function block_non_admin_menu_ajax() { if (!current_user_can('manage_options')) { wp_send_json_error('您没有权限创建菜单'); wp_die(); } }
这个方法的作用:
- 用JS彻底移除前端的创建菜单和重命名元素,不是单纯用CSS隐藏(避免用户通过审查元素恢复)。
- 同时拦截后台的AJAX创建菜单请求,从前端到后端双重限制。
两种方法搭配使用效果最好,既从权限根源禁止操作,又优化了前端的显示体验。
内容的提问来源于stack exchange,提问作者WIWIWWIISpitFire
相关产品推荐
相关产品推荐

