Certyfikat SSL i HTTPS w WordPress – konfiguracja, wymuszenie, mixed content i wpływ na SEO
Opublikowano: 20 marca 2026 · Autor: Marcin Szewczyk-Wilgan
HTTPS nie jest opcją – to standard. W 2026 roku ponad 87% stron internetowych korzysta z certyfikatu SSL, a ponad 98% żądań mobilnych odbywa się przez HTTPS. Google używa HTTPS jako czynnika rankingowego od 2014 roku, a Chrome oznacza strony bez SSL jako „Niezabezpieczone". Mimo to wiele stron WordPress nadal boryka się z problemami: nieprawidłowa konfiguracja, mixed content (mieszane treści HTTP/HTTPS), brak przekierowania i nieobecność nagłówków bezpieczeństwa. Od marca 2026 zaczyna też obowiązywać skrócenie żywotności certyfikatów SSL do 200 dni – co wymusza automatyzację odnowień. W tym artykule opisujemy pełną konfigurację SSL/HTTPS w WordPress: od instalacji certyfikatu, przez wymuszenie HTTPS i naprawę mixed content, po HSTS i wpływ na SEO.
Certyfikat SSL – typy i instalacja
Certyfikat SSL (Secure Sockets Layer) szyfruje połączenie między przeglądarką użytkownika a serwerem. Bez niego dane – loginy, formularze, dane kart płatniczych – przesyłane są w postaci jawnego tekstu, czytelnego dla każdego, kto przechwyci ruch sieciowy.
Wymuszenie HTTPS w WordPress – krok po kroku
Instalacja certyfikatu SSL na serwerze to dopiero początek. WordPress musi być skonfigurowany, aby korzystał z HTTPS na całej witrynie – a cały ruch HTTP musi być przekierowywany na HTTPS.
Mixed content – najczęstszy problem po wdrożeniu SSL
Mixed content to sytuacja, gdy strona ładuje się przez HTTPS, ale część zasobów (obrazy, skrypty, arkusze CSS, czcionki) jest pobierana przez niezabezpieczone HTTP. Przeglądarka ukrywa kłódkę i wyświetla ostrzeżenie – co niweluje korzyści z SSL.
Active mixed content
Skrypty JavaScript i arkusze CSS ładowane przez HTTP. Przeglądarki domyślnie blokują ten typ – skrypty nie działają, layout się psuje. Najniebezpieczniejszy typ: złośliwy skrypt wstrzyknięty przez nieszyfrowane połączenie mógłby przejąć stronę. Chrome blokuje go całkowicie.
Passive mixed content
Obrazy, filmy, czcionki ładowane przez HTTP. Przeglądarki wyświetlają ostrzeżenie, ale zazwyczaj nie blokują. Kłódka znika z paska adresu. Mniej niebezpieczny, ale nadal łamie zaufanie użytkowników i wpływa na postrzeganie bezpieczeństwa strony.
Dlaczego powstaje mixed content
Zakodowane na sztywno URL-e http:// w bazie danych (posty, opcje, meta pola). Motywy i wtyczki z hardcoded HTTP. Zasoby z zewnętrznych źródeł ładowane przez HTTP. Treści wstawione przed migracją na SSL – obrazy, osadzone filmy, embedy.
Jak naprawić mixed content
WP-CLI search-replace (najskuteczniejsze). Wtyczka Better Search Replace. Nagłówek Content-Security-Policy: upgrade-insecure-requests (siatka bezpieczeństwa – przeglądarka automatycznie próbuje HTTPS). Sprawdzenie motywu i wtyczek. Chrome DevTools → Console identyfikuje dokładne URL-e problematycznych zasobów.
HSTS i nagłówki bezpieczeństwa
Samo przekierowanie HTTP → HTTPS nie wystarczy – użytkownik, który wpisze http:// w przeglądarce, nadal wykonuje pierwsze żądanie bez szyfrowania. HSTS eliminuje tę lukę.
SSL i HTTPS a SEO
HTTPS to jeden z setek czynników rankingowych Google – ale jeden z najłatwiejszych do wdrożenia. Oto jak SSL wpływa na widoczność w wyszukiwarce:
Podsumowanie
SSL i HTTPS to absolutne minimum bezpieczeństwa i profesjonalizmu w 2026 roku. Darmowy certyfikat Let's Encrypt zapewnia pełne szyfrowanie. Wymuszenie HTTPS wymaga konfiguracji WordPressa, przekierowania 301 i zamiany URL-i w bazie danych. Mixed content to najczęstszy problem po wdrożeniu – rozwiązywalny przez search-replace i nagłówki CSP. HSTS eliminuje ostatnią lukę – nieszyfrowane pierwsze żądanie. A od marca 2026 skrócenie żywotności certyfikatów wymusza automatyzację odnowień – ręczne zarządzanie SSL odchodzi do przeszłości.
W WebOptimo konfiguracja SSL, wymuszenie HTTPS, naprawa mixed content i wdrożenie nagłówków bezpieczeństwa to standardowy element każdego wdrożenia i opieki WordPress. Jeśli Twoja strona nie ma SSL, ma problemy z mixed content lub potrzebuje audytu bezpieczeństwa – skontaktuj się z nami lub sprawdź ofertę bezpieczeństwa WordPress i hostingu WordPress.
Najczęstsze pytania o SSL i HTTPS w WordPress
Tak – bezwzględnie. Chrome oznacza strony bez SSL jako „Niezabezpieczone". Google używa HTTPS jako czynnika rankingowego. Ponad 87% stron korzysta z SSL. Strona bez HTTPS traci zaufanie, pozycje w Google i narusza bezpieczeństwo danych.
Tak – ten sam poziom szyfrowania co płatne certyfikaty. Let's Encrypt to certyfikat DV (Domain Validation). Płatne OV/EV weryfikują tożsamość firmy – przydatne dla banków, ale nie wymagane dla stron firmowych i sklepów.
Strona HTTPS ładuje zasoby (obrazy, skrypty) przez HTTP. Naprawa: zamiana URL-i w bazie danych (WP-CLI search-replace), sprawdzenie motywu i wtyczek, nagłówek CSP upgrade-insecure-requests jako siatka bezpieczeństwa.
Zmień adresy na https:// w Ustawienia → Ogólne. Dodaj przekierowanie 301 w .htaccess lub Nginx. Zamień URL-e w bazie danych. Opcjonalnie: włącz HSTS.
Tak – HTTPS to potwierdzony czynnik rankingowy od 2014. Strona bez SSL może być niżej w wynikach. Chrome wyświetla ostrzeżenie „Niezabezpieczone", co zwiększa bounce rate i pośrednio wpływa na SEO.


