Марина включила Let’s Encrypt в Timeweb, а сайт салона всё ещё открывался по http. Поменяла адреса на https — получила бесконечную переадресацию. Боль знакомая: хостинг пишет «SSL установлен», WordPress живёт по старому http, форма заявки пугает предупреждением. Ниже порядок без паники: проверить сертификат, сменить оба URL, настроить один редирект, убрать смешанный контент. После шагов получите замок на главной и на странице записи.
Сертификат на хостинге — только половина. Вторая половина — сказать WordPress новые адреса с https в «Настройки → Общие», включить постоянный редирект с http (галочка в панели хостинга или плагин Really Simple Security) и проверить смешанный контент через F12. Не включайте два редиректа сразу: хостинг и плагин вместе часто дают ERR_TOO_MANY_REDIRECTS.
HTTPS (защищённое соединение) — это когда адрес начинается с https:// и браузер показывает замок. Для салона, магазина или услуг это не «для айтишников»: клиенты доверяют форме заявки, а поисковики давно учитывают безопасное соединение. Вы уже нажали кнопку на хостинге — дальше работаем только в админке WordPress и в двух простых проверках браузера. Без правки серверных конфигов, если хостинг даёт галочку «Принудительный HTTPS».
- Убедитесь, что сертификат уже отдаёт замок
- Смените оба адреса на https в «Настройки → Общие»
- Включите постоянный редирект с http на https
- Уберите смешанный контент, если замок мигает
- Пройдите финальный чек-лист для заявок и поиска
- Частые вопросы
- Почему WordPress пишет «not secure» после установки SSL?
- Как сделать редирект http на https в WordPress без кода?
- Что такое mixed content простыми словами?
- Нужен ли плагин Really Simple SSL?
- Чем отличается Site URL от Home URL?
- Что делать при ERR_TOO_MANY_REDIRECTS?
- Нужно ли обновлять Яндекс Вебмастер после перехода на https?
Убедитесь, что сертификат уже отдаёт замок

До любых правок в WordPress откройте вручную https://ваш-домен.ru в режиме инкогнито. Должен быть замок без красного предупреждения. Если браузер пишет «подключение не защищено» или «сертификат недействителен» — не трогайте «Настройки → Общие». Напишите в поддержку хостинга: сертификат не докручен или домен не привязан к SSL.
На практике на shared-хостинге Let’s Encrypt включают одной кнопкой; срок автообновления около 90 дней. Типичная ошибка — сразу менять адрес сайта в WordPress, не дождавшись рабочего https://. Именно так «сломала» сайт Марина из нашего примера: сертификат ещё не отдавался, а WordPress уже пытался редиректить всех на https.
Сделайте короткий бэкап: экспорт через плагин Duplicator или копия файлов и базы в панели хостинга. Рег.ру и другие провайдеры прямо предупреждают: перед плагинами, которые меняют ссылки в базе, нужна копия на случай отката.
Смените оба адреса на https в «Настройки → Общие»

Когда https://домен открывается с замком, зайдите в админку по старому http-адресу (пока он ещё работает). «Настройки → Общие». Два поля должны совпадать по смыслу:
- Адрес WordPress (URL) — куда установлен движок;
- Адрес сайта (URL) — что видят посетители.
В обоих замените http:// на https://, сохраните. WordPress может попросить войти снова — это нормально. Официальная справка developer.wordpress.org описывает тот же порядок: сертификат на сервере, затем смена URL, затем редирект.
Неожиданная ловушка, о которой редко пишут в «быстрых» SEO-гайдах: если в wp-config.php включить принудительный https для админки (константа FORCE_SSL_ADMIN) за обратным прокси или CDN без заголовка X-Forwarded-Proto, сайт уйдёт в бесконечный цикл редиректов. На обычном хостинге без CDN эту строку лучше не добавлять — хватит смены адресов и редиректа ниже.
- Откройте https://домен — замок есть.
- Сделайте бэкап.
- «Настройки → Общие» — оба поля с https://.
- Сохраните и перелогиньтесь при запросе.
- Откройте главную по новому адресу — страница открывается без ошибки.
Если после сохранения сайт «упал» и админка не открывается — запасной путь из официальной документации: через FTP или файловый менеджер хостинга добавьте в wp-config.php две строки с вашим доменом (константы WP_HOME и WP_SITEURL). Это вернёт доступ; потом снова проверьте, что сертификат на хостинге действительно работает.
Включите постоянный редирект с http на https

Без редиректа старые закладки, ссылки из рекламы и часть страниц в поиске останутся на http. Браузер может показать «не полностью защищено» даже при рабочем сертификате. Нужен код ответа 301: любой http-адрес автоматически переходит на https.
| Способ | Кому подходит | На что смотреть |
|---|---|---|
| Галочка в панели хостинга | Timeweb, Reg.ru, Beget и похожие | Один редирект, плагин не обязателен |
| Really Simple Security | Нет галочки на хостинге | Бывший Really Simple SSL; 301 через PHP или .htaccess |
| WP Force SSL | Нужны встроенные тесты URL | Исправление mixed content — в платной Pro |
Пошагово — выберите один способ, не оба сразу:
- Зайдите в панель хостинга и найдите «Принудительный HTTPS» или «Redirect HTTP to HTTPS».
- Если галочки нет — установите плагин Really Simple Security из каталога wordpress.org и нажмите «Активировать SSL» / включите 301-редирект.
- Не включайте редирект и в хостинге, и в плагине одновременно — типичная ошибка с ERR_TOO_MANY_REDIRECTS.
- В браузере введите http://ваш-домен.ru — должен открыться https:// без ошибок.
- На WordPress 5.7+ загляните в «Инструменты → Здоровье сайта» — статус HTTPS должен быть зелёным.
Схема перехода: сертификат на хостинге → https://домен с замком → оба URL в «Общие» → один 301-редирект → проверка http в адресной строке → mixed content через F12.
Уберите смешанный контент, если замок мигает
Смешанный контент (mixed content) — когда страница открыта по https, а картинка, скрипт или стиль подгружаются по старому http://. Браузер предупреждает: форма заявки выглядит ненадёжной, хотя сертификат уже стоит. На главной замок есть, на странице услуг пропадает — частый кейс на форумах: в базе осталась http-картинка из медиатеки.
Найти виновника без программиста:
- Откройте проблемную страницу.
- Нажмите F12 → вкладка Console (Консоль).
- Ищите строки Mixed Content — там будет http-ссылка на файл.
- В Really Simple Security включите бесплатный mixed content fixer, очистите кеш плагина и браузера, проверьте снова в инкогнито.
Если сайт собран в Elementor или другом конструкторе — в «Elementor → Инструменты» есть «Сменить URL» с http на https. В реальном проекте салона после этого форма записи снова отправлялась без предупреждений. Плагин Better Search Replace используйте только с бэкапом и только для своего домена — массовая замена http→https без фильтра может задеть чужие ссылки в текстах.
Пройдите финальный чек-лист для заявок и поиска
Результат простой: вы сами проверяете, что всё работает, без звонка в поддержку. Сможете отправить тестовую заявку и не бояться предупреждения браузера.
- В адресной строке на главной и внутренней странице — замок без предупреждений.
- Ввод http://ваш-домен.ru уходит на https автоматически.
- В «Настройки → Общие» оба поля начинаются с https://.
- В F12 → Console нет ошибок Mixed Content.
- Форма на странице контактов отправляет тестовое сообщение.
- В Яндекс Вебмастере и Google Search Console добавлена https-версия сайта, карта сайта обновлена.
После перехода имеет смысл проверить связанные мелочи WordPress: значок сайта во вкладке, страницу 404 с поиском и скрытие лишних архивов от индекса — чтобы весь сайт выглядел собранным под заявки.
Если HTTPS уже стоит, а клиентов мало — дело в текстах и структуре страниц. В разделе услуг помогаем собрать WordPress под заявки: безопасное соединение, форма в мессенджер, статьи под поиск. Напишите через форму на сайте — ответим в Telegram или MAX, без обязательного звонка. Больше практики — в статьях блога и в Telegram-канале.
Материал проверен: Андрей Дикий (создаёт сайты и продвигает их статьями, SEO/GEO).
Источники и оговорки: developer.wordpress.org (HTTPS, wp-config, wp_is_using_https), help.reg.ru, really-simple-ssl.com, wordpress.org/plugins (Really Simple Security, WP Force SSL), hostiq.ua/wiki, delay.site 2026, stackoverflow.com (mixed content); LSI-кластер — по SERP 2026-09-02; точные показы Яндекс Вордстат не сверялись (MCP недоступен).
Частые вопросы
Почему WordPress пишет «not secure» после установки SSL?
Потому что движок ещё генерирует ссылки с http:// или на странице остался смешанный контент. Смените оба адреса в «Настройки → Общие» на https, включите 301-редирект и проверьте F12 → Console на главной и на странице с формой.
Как сделать редирект http на https в WordPress без кода?
Сначала галочка «Принудительный HTTPS» в панели хостинга. Если её нет — плагин Really Simple Security с включённым 301. Не дублируйте редирект в хостинге и плагине одновременно.
Что такое mixed content простыми словами?
Страница открыта по https, а часть картинок или скриптов тянется по http. Браузер ругается на безопасность. Найдите http-ссылку в F12 → Console и включите fixer в Really Simple Security или смените URL в Elementor.
Нужен ли плагин Really Simple SSL?
Не обязателен, если хостинг сам делает 301 и вы уже сменили адреса в «Общие». Плагин (теперь Really Simple Security) удобен, когда нет галочки на хостинге или нужен бесплатный fixer смешанного контента.
Чем отличается Site URL от Home URL?
Home URL — адрес, который видят посетители. Site URL (WordPress Address) — где лежат файлы движка. На обычном сайте услуг они совпадают; оба поля меняют на https одновременно.
Что делать при ERR_TOO_MANY_REDIRECTS?
Отключите редирект либо в плагине, либо в панели хостинга — оставьте один источник. За CDN не добавляйте FORCE_SSL_ADMIN без настройки прокси; при необходимости попросите хостинг включить X-Forwarded-Proto.
Нужно ли обновлять Яндекс Вебмастер после перехода на https?
Да. Добавьте https-версию свойства, проверьте карту сайта и запросите переобход главной. Старые http-URL со временем заменятся за счёт 301-редиректа.
