Aby włączyć SSL (HTTPS) w WordPressie, w pierwszej kolejności musisz aktywować certyfikat u swojego hostingodawcy, następnie zmienić adresy witryny w ustawieniach WordPressa, ustawić przekierowanie 301 i na końcu naprawić ewentualny mixed content. Całość zajmuje 15–30 minut i nie kosztuje ani złotówki — darmowy certyfikat Let’s Encrypt oferuje dziś praktycznie każdy liczący się hosting.
Włącz darmowy certyfikat Let’s Encrypt u hostingodawcy
Certyfikat instaluje się po stronie serwera, nie w samym WordPressie. U większości polskich hostingodawców (home.pl, nazwa.pl, cyberFolks.pl, LH.pl, dhosting.pl i innych) zrobisz to jednym kliknięciem w panelu klienta.
1. Zaloguj się do panelu swojego hostingu (np. cPanel, DirectAdmin lub autorski panel usługodawcy).
2. Znajdź sekcję o nazwie SSL, Certyfikaty SSL lub Let’s Encrypt.
3. Wybierz swoją domenę i kliknij przycisk aktywacji certyfikatu. Zaznacz również wariant z „www”, jeśli panel o to pyta.
4. Poczekaj kilka minut na wystawienie certyfikatu, a potem wpisz w przeglądarce adres z https:// — strona powinna się załadować (na razie może wyglądać na „zepsutą”, to normalne na tym etapie).
Certyfikat Let’s Encrypt jest ważny 90 dni, ale hostingodawcy odnawiają go automatycznie — nie musisz niczego pilnować. Jeśli Twój hosting w ogóle nie oferuje Let’s Encrypt, to poważny sygnał, że warto rozejrzeć się za innym usługodawcą.
Zmień adresy w ustawieniach WordPressa
Teraz musisz poinformować WordPressa, że działa pod nowym adresem.
1. Zaloguj się do kokpitu i przejdź do Ustawienia → Ogólne.
2. W polach Adres WordPressa (URL) oraz Adres witryny (URL) zmień http:// na https:// — reszta adresu zostaje bez zmian.
3. Kliknij Zapisz zmiany. WordPress Cię wyloguje — to normalne, zaloguj się ponownie, już pod adresem https.
Jeśli oba pola są wyszarzone i nie da się ich edytować, adresy zostały zdefiniowane w pliku wp-config.php (stałe WP_HOME i WP_SITEURL) — zmień http:// na https:// bezpośrednio w tym pliku.
Ustaw przekierowanie 301 w pliku .htaccess
Przekierowanie 301 sprawia, że każdy, kto wejdzie na starą wersję http (np. z zakładki albo z linku w Google), zostanie automatycznie przeniesiony na https. Bez tego strona będzie dostępna pod dwoma adresami naraz, co szkodzi pozycjonowaniu.
Uwaga: przed edycją pliku .htaccess pobierz jego kopię zapasową na dysk. Jedna literówka w tym pliku potrafi zablokować dostęp do całej strony — wtedy wystarczy wgrać kopię z powrotem.
1. Połącz się z serwerem przez menedżer plików w panelu hostingu albo przez FTP.
2. Otwórz plik .htaccess w katalogu głównym WordPressa (jeśli go nie widzisz, włącz pokazywanie plików ukrytych).
3. Na samej górze pliku, przed linią # BEGIN WordPress, wklej poniższy fragment i zapisz plik.
RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Sprawdź działanie: wpisz w przeglądarce adres z http:// — powinno nastąpić automatyczne przejście na https://. Jeśli nie chcesz edytować plików ręcznie, zainstaluj darmową wtyczkę Really Simple Security (dawniej Really Simple SSL) z katalogu wordpress.org — wykryje certyfikat i skonfiguruje przekierowanie za Ciebie.
Napraw mixed content (mieszane treści)
Jeśli po przejściu na https przeglądarka nie pokazuje kłódki albo wyświetla ostrzeżenie o niepełnym zabezpieczeniu, masz tzw. mixed content — strona ładuje się przez https, ale część zasobów (najczęściej obrazki wstawione do starszych wpisów) wciąż wczytuje się przez http.
1. Otwórz problematyczną podstronę i naciśnij F12, aby uruchomić narzędzia deweloperskie przeglądarki.
2. W zakładce Konsola poszukaj komunikatów „Mixed Content” — wskażą dokładnie, które pliki ładują się przez http.
3. Zainstaluj darmową wtyczkę Better Search Replace (Wtyczki → Dodaj nową wtyczkę).
4. Przejdź do Narzędzia → Better Search Replace, w polu „Szukaj” wpisz http://twojadomena.pl, w polu „Zamień na” wpisz https://twojadomena.pl i zaznacz wszystkie tabele.
5. Najpierw uruchom operację z włączoną opcją Run as dry run (próba na sucho) i sprawdź liczbę zmian, a dopiero potem wykonaj podmianę bez tej opcji.
Better Search Replace poprawnie obsługuje dane serializowane, więc jest bezpieczniejszy niż ręczne zapytania SQL. Mimo to przed podmianą wykonaj kopię zapasową bazy danych (eksport znajdziesz w phpMyAdmin w panelu hostingu). Jeśli po podmianie zostaną pojedyncze błędy, ich źródłem są zwykle adresy http wpisane na sztywno w plikach motywu lub w ustawieniach wtyczek — poprawisz je dokładnie w miejscu, na które wskazała konsola.
Na koniec dodaj wersję https witryny w Google Search Console i zaktualizuj adres mapy witryny — dzięki temu Google szybciej przeindeksuje bezpieczną wersję adresów.