Comment activer HTTPS sur un site WordPress en 2026 (sans casser le site)

Réponse rapide. En 2026, HTTPS est obligatoire (signal SEO Google majeur + conformité RGPD + Chrome marque les sites HTTP en “Non sécurisé”). Tous les hébergeurs sérieux 974 (o2switch, OVH, Infomaniak, Hostinger) fournissent un certificat Let’s Encrypt gratuit, activable en 1 clic dans cPanel ou le manager hébergeur. Méthode complète sans interruption : activer SSL, mettre à jour les URLs WordPress, forcer la redirection 301, corriger mixed content. 20 minutes.

Étape 1 — Activer le certificat SSL (5 min)

  1. o2switch (cPanel) : cPanel → Sécurité → SSL/TLS → “Installer un certificat SSL” → choisir Let’s Encrypt → cocher domaine + www → Installer. Renouvellement automatique tous les 90 jours.
  2. OVH : Manager OVH → Hébergement → Multisite → cliquer sur le domaine → onglet SSL → Activer Let’s Encrypt. Délai d’activation : 1-24h.
  3. Infomaniak : Manager → Hébergement Web → Domaines → Configurer SSL → Let’s Encrypt automatique. Activé en quelques minutes.
  4. Hostinger : hPanel → SSL → Installer SSL gratuit. Délai 5-30 min.
  5. WP Engine / Kinsta : SSL Let’s Encrypt activé par défaut sur tous les domaines. Aucune action manuelle.

Étape 2 — Vérifier que HTTPS répond (2 min)

Test immédiat dans un navigateur : ouvrir https://votre-site.re/. Si :

  • Cadenas vert → SSL OK, passer à l’étape 3.
  • Avertissement de sécurité → certificat pas encore propagé (attendre 1-6h) ou erreur de configuration (vérifier que le domaine est bien attaché au certificat).
  • Erreur 526/525 Cloudflare → désactiver Cloudflare proxy temporairement, ré-activer après confirmation SSL.

Étape 3 — Mettre à jour les URLs WordPress (5 min)

  1. WordPress Admin → Réglages → Général.
  2. Remplacer http://votre-site.re par https://votre-site.re dans “Adresse web de WordPress” ET “Adresse web du site”.
  3. Enregistrer. WordPress va vous déconnecter automatiquement → vous reconnecter sur https://votre-site.re/wp-admin/.
  4. Mettre à jour les URLs dans la base de données via plugin “Better Search Replace” : recherche http://votre-site.re, remplacement https://votre-site.re. Cocher toutes les tables. Cliquer “Lancer la recherche/le remplacement” (pas le mode dry-run).

Étape 4 — Forcer la redirection 301 HTTP → HTTPS (3 min)

Ajouter au début du fichier .htaccess à la racine WordPress :

RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]

Alternative plugin : installer “Really Simple SSL” (gratuit, 5+ millions d’installations). Active automatiquement la redirection 301 et corrige les URLs en base. Mode “set and forget”.

Étape 5 — Corriger le mixed content (5 min)

Le “mixed content” survient quand votre page HTTPS charge des ressources (images, scripts, polices) en HTTP. Symptômes : cadenas vert remplacé par un triangle d’avertissement, ressources non chargées dans certains navigateurs.

  1. Ouvrir une page en Chrome → F12 (DevTools) → onglet Console → recharger.
  2. Repérer les warnings Mixed Content: The page at 'https://...' was loaded over HTTPS, but requested an insecure resource 'http://...'.
  3. Pour chaque ressource HTTP : remplacer dans le contenu, le widget, ou le code du thème. Si plugin externe (ex : YouTube embed), généralement résolu en passant en URL relative // ou https://.
  4. Vérifier dans SSL Labs (ssllabs.com/ssltest) → entrer votre domaine → obtenir un score (idéal : A+).

Étape 6 — Mettre à jour Google Search Console (5 min)

  1. Search Console → ajouter une nouvelle propriété “Préfixe URL” avec https://.
  2. Valider la nouvelle propriété (méthode HTML tag ou DNS — voir notre guide dédié).
  3. Re-soumettre le sitemap XML dans la nouvelle propriété.
  4. Garder l’ancienne propriété HTTP pendant 3-6 mois pour comparer la migration (Google y voit la redirection 301 et migre l’autorité).

Risques fréquents et solutions

  • Site inaccessible après changement URL : restaurer la sauvegarde de la base de données (toujours sauvegarder avant). Plus rare avec Really Simple SSL.
  • Boucle de redirection : conflit entre redirection .htaccess et Cloudflare/plugin SSL. Désactiver Cloudflare temporairement, choisir un seul système de redirection.
  • Perte de classement Google temporaire : -10 à -30% de trafic pendant 2-4 semaines (Google re-crawl + migration d’autorité). Récupération + bonus SEO à 1-3 mois.
  • Cookies cassés : si vous avez du e-commerce ou des membres, les cookies HTTP sont invalidés. Les utilisateurs devront se reconnecter.

Pour aller plus loin