# Passer WordPress en HTTPS sans laisser de contenu mixte

> Installer un certificat SSL ne suffit pas à rendre un site WordPress entièrement fonctionnel en HTTPS. Les URL en http:// codées en dur dans le contenu et enregistrées dans les options du site continuent de charger des ressources non sécurisées, ce que le navigateur signale ou bloque sous le nom de contenu mixte.

- Source canonique : [https://allaux.fr/wordpress-woocommerce/migration/https-contenu-mixte](https://allaux.fr/wordpress-woocommerce/migration/https-contenu-mixte)
- Langue : FR
- Dernière mise à jour : 2026-08-03

## Réponse directe

> Le certificat en place, remplacez http://votredomaine par https://votredomaine dans toute la base avec un outil respectant la sérialisation, puis rechargez une page et ouvrez l’onglet Console du navigateur : il liste les ressources encore appelées en http, presque toujours des images codées en dur dans le contenu ou dans les réglages du thème. Ajoutez ensuite la redirection permanente vers https dans .htaccess, pas seulement dans une extension.

## Ce que le certificat seul ne corrige pas

Le certificat chiffre la connexion entre le navigateur et le serveur, mais il ne modifie rien dans la base de données. Deux réglages centraux, siteurl et home dans la table wp_options, définissent l’adresse de référence du site : s’ils restent en http://, WordPress continue de générer une partie de ses liens sans le protocole sécurisé. À cela s’ajoutent les URL http:// codées en dur dans le contenu des articles (images insérées avec leur adresse complète, liens internes) et celles enregistrées dans les données sérialisées de réglages de thème ou de widgets, qui suivent le même mécanisme de sérialisation qu’un changement d’hébergeur ou de domaine — je détaille ce mécanisme en profondeur sur la page dédiée à la migration d’hébergeur, la logique est identique ici.

Le contenu mixte (mixed content) survient précisément quand une page servie en https:// tente de charger une ressource encore en http:// (une image, un script, une feuille de style) : le navigateur bloque la ressource ou affiche un avertissement dans la barre d’adresse, ce qui casse visuellement la page ou déclenche une alerte de sécurité pour le visiteur.

Sur une boutique WooCommerce, le passage en HTTPS n’est pas qu’une question de confiance visuelle : certaines passerelles de paiement exigent une connexion chiffrée pour fonctionner et bloquent purement et simplement le tunnel de commande tant que le certificat n’est pas actif, ce qui rend ce chantier prioritaire sur une boutique active plutôt que sur un simple site vitrine. Une fois le contenu mixte corrigé, j’ajoute l’en-tête HSTS (Strict-Transport-Security) pour indiquer aux navigateurs de toujours privilégier la connexion chiffrée sur ce domaine, ce qui réduit le risque d’un retour accidentel en HTTP.

## Comment je passe un site en HTTPS proprement

1. **Installation du certificat** — Je mets en place le certificat SSL/TLS chez l’hébergeur ou via un service comme Let’s Encrypt, et je vérifie qu’il couvre bien tous les sous-domaines utilisés.
2. **Redirection forcée http vers https** — Je configure la redirection au niveau du serveur (fichier .htaccess sur Apache, bloc server sur Nginx) pour qu’aucune page ne reste accessible en http://, y compris les pages d’API et de webhook utilisées par les extensions de paiement.
3. **Mise à jour de siteurl et home, et du contenu** — Je corrige ces deux options ainsi que toutes les URL http:// enregistrées dans le contenu et les données sérialisées avec l’outil adapté, le même que pour un changement d’hébergeur ou de domaine.
4. **Recherche du contenu mixte restant** — J’ouvre la console du navigateur sur les pages principales pour repérer les ressources encore appelées en http:// (souvent des images externes ou un script tiers oublié) et je les corrige une par une.
5. **Mise à jour de Search Console** — J’ajoute la propriété https:// dans Search Console, qui est traitée comme une adresse distincte de la version http://, pour continuer à suivre l’indexation correctement.

## Sauvegarder avant de modifier siteurl et home

> Une erreur sur ces deux options peut rendre wp-admin inaccessible. Je sauvegarde la base avant toute modification et je garde un accès direct à la base (phpMyAdmin ou ligne de commande) pour corriger manuellement en cas de blocage.

## Pour aller plus loin

- **Guide généraliste : passer un site en HTTPS** — La méthode générale, valable pour tout CMS, avec moins de détail spécifique à WordPress. ([/guides/passer-site-en-https](/guides/passer-site-en-https))
- **Migrer d’hébergeur sans interruption** — Le détail complet du mécanisme de sérialisation évoqué sur cette page. ([/wordpress-woocommerce/migration/hebergeur-sans-interruption](/wordpress-woocommerce/migration/hebergeur-sans-interruption))
- **Changer de nom de domaine sans perdre son référencement** — Un autre changement d’URL qui suit la même logique de correction et de vérification. ([/wordpress-woocommerce/migration/changement-nom-domaine](/wordpress-woocommerce/migration/changement-nom-domaine))
- **Comprendre la sérialisation PHP** — La définition complète du mécanisme qui rend un simple remplacement SQL dangereux. ([/glossaire/serialisation](/glossaire/serialisation))

## FAQ

### Le certificat SSL suffit-il à sécuriser mon site ?

Il chiffre la connexion, mais ne corrige aucune URL enregistrée en http:// dans la base ou le contenu. Sans cette correction, le site reste accessible en https:// mais affiche des alertes de contenu mixte.

### Qu’est-ce que le contenu mixte exactement ?

C’est le cas où une page chargée en https:// appelle une ressource encore en http:// (image, script, feuille de style). Le navigateur bloque ou signale cette ressource, ce qui casse visuellement la page ou déclenche un avertissement de sécurité.

### Dois-je créer une nouvelle propriété dans Search Console ?

Oui, Google traite https://mon-site.fr comme une adresse distincte de http://mon-site.fr. J’ajoute la nouvelle propriété et je vérifie que le sitemap pointe bien vers les URL en https://.

### Mon référencement va-t-il baisser après le passage en HTTPS ?

Avec des redirections 301 correctement en place de chaque URL http:// vers son équivalent https://, l’impact reste limité. Le risque vient surtout d’un contenu mixte non corrigé, qui peut dégrader l’expérience utilisateur.

### Faut-il un outil spécial pour corriger les URL en http:// dans le contenu ?

Oui, un simple remplacement SQL abîme les données sérialisées. J’utilise le même type d’outil que pour un changement d’hébergeur, détaillé sur la page dédiée.
