Disponible pour missions & renforts d’agence · Réponse rapide, par la personne qui intervient

Passer WordPress en HTTPS sans laisser de contenu mixte

Installer un certificat SSL ne suffit pas à rendre un site WordPress entièrement fonctionnel en HTTPS. Les URL en http:// codées en dur dans le contenu et enregistrées dans les options du site continuent de charger des ressources non sécurisées, ce que le navigateur signale ou bloque sous le nom de contenu mixte.

Décrire mon problème Discuter sur WhatsApp

Ce que le certificat seul ne corrige pas

Le certificat chiffre la connexion entre le navigateur et le serveur, mais il ne modifie rien dans la base de données. Deux réglages centraux, siteurl et home dans la table wp_options, définissent l’adresse de référence du site : s’ils restent en http://, WordPress continue de générer une partie de ses liens sans le protocole sécurisé. À cela s’ajoutent les URL http:// codées en dur dans le contenu des articles (images insérées avec leur adresse complète, liens internes) et celles enregistrées dans les données sérialisées de réglages de thème ou de widgets, qui suivent le même mécanisme de sérialisation qu’un changement d’hébergeur ou de domaine — je détaille ce mécanisme en profondeur sur la page dédiée à la migration d’hébergeur, la logique est identique ici.

Le contenu mixte (mixed content) survient précisément quand une page servie en https:// tente de charger une ressource encore en http:// (une image, un script, une feuille de style) : le navigateur bloque la ressource ou affiche un avertissement dans la barre d’adresse, ce qui casse visuellement la page ou déclenche une alerte de sécurité pour le visiteur.

Sur une boutique WooCommerce, le passage en HTTPS n’est pas qu’une question de confiance visuelle : certaines passerelles de paiement exigent une connexion chiffrée pour fonctionner et bloquent purement et simplement le tunnel de commande tant que le certificat n’est pas actif, ce qui rend ce chantier prioritaire sur une boutique active plutôt que sur un simple site vitrine. Une fois le contenu mixte corrigé, j’ajoute l’en-tête HSTS (Strict-Transport-Security) pour indiquer aux navigateurs de toujours privilégier la connexion chiffrée sur ce domaine, ce qui réduit le risque d’un retour accidentel en HTTP.

Comment je passe un site en HTTPS proprement

  1. Installation du certificat

    Je mets en place le certificat SSL/TLS chez l’hébergeur ou via un service comme Let’s Encrypt, et je vérifie qu’il couvre bien tous les sous-domaines utilisés.

  2. Redirection forcée http vers https

    Je configure la redirection au niveau du serveur (fichier .htaccess sur Apache, bloc server sur Nginx) pour qu’aucune page ne reste accessible en http://, y compris les pages d’API et de webhook utilisées par les extensions de paiement.

  3. Mise à jour de siteurl et home, et du contenu

    Je corrige ces deux options ainsi que toutes les URL http:// enregistrées dans le contenu et les données sérialisées avec l’outil adapté, le même que pour un changement d’hébergeur ou de domaine.

  4. Recherche du contenu mixte restant

    J’ouvre la console du navigateur sur les pages principales pour repérer les ressources encore appelées en http:// (souvent des images externes ou un script tiers oublié) et je les corrige une par une.

  5. Mise à jour de Search Console

    J’ajoute la propriété https:// dans Search Console, qui est traitée comme une adresse distincte de la version http://, pour continuer à suivre l’indexation correctement.

Pour aller plus loin

Décrivez votre besoin en 1 minute

Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.

D’où partez-vous ?
Quelle est la taille du catalogue, s’il y a une boutique ?
Le site utilise-t-il des extensions payantes avec licence à retransférer ? (facultatif)

Certaines licences sont limitées à un domaine ou nécessitent une réactivation auprès de l’éditeur.

Qu’est-ce qui doit impérativement être conservé ? (facultatif)
Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Questions fréquentes

Le certificat SSL suffit-il à sécuriser mon site ?
Il chiffre la connexion, mais ne corrige aucune URL enregistrée en http:// dans la base ou le contenu. Sans cette correction, le site reste accessible en https:// mais affiche des alertes de contenu mixte.
Qu’est-ce que le contenu mixte exactement ?
C’est le cas où une page chargée en https:// appelle une ressource encore en http:// (image, script, feuille de style). Le navigateur bloque ou signale cette ressource, ce qui casse visuellement la page ou déclenche un avertissement de sécurité.
Dois-je créer une nouvelle propriété dans Search Console ?
Oui, Google traite https://mon-site.fr comme une adresse distincte de http://mon-site.fr. J’ajoute la nouvelle propriété et je vérifie que le sitemap pointe bien vers les URL en https://.
Mon référencement va-t-il baisser après le passage en HTTPS ?
Avec des redirections 301 correctement en place de chaque URL http:// vers son équivalent https://, l’impact reste limité. Le risque vient surtout d’un contenu mixte non corrigé, qui peut dégrader l’expérience utilisateur.
Faut-il un outil spécial pour corriger les URL en http:// dans le contenu ?
Oui, un simple remplacement SQL abîme les données sérialisées. J’utilise le même type d’outil que pour un changement d’hébergeur, détaillé sur la page dédiée.