Как исправить mixed content после HTTPS в WordPress без поломки сайта?

mixed content https wordpress cover Без рубрики
Консоль F12, Настройки → Общие, бэкап, Better Search Replace с холостым прогоном, кеш и виджеты. Для владельца сайта услуг после SSL.

Хостинг поставил SSL, в админке оба адреса с https, а клиенты пишут, что сайт «с вирусами»: в Chrome пропали фото, слайдер пустой, в углу — «Небезопасно». Это не взлом, а смешанный контент (mixed content): защищённая страница тянет старые ссылки с http:// из базы или кеша. За один вечер вы найдете виновников в консоли браузера, исправьте адреса без правки кода на сервере и снова получите цельный замок — форма заявки и галерея услуг снова работают.

Смешанный контент — когда страница открыта по https, а картинка, стиль или скрипт грузятся по http. С 2024-2026 браузеры жёстче: картинки часто пытаются переключить на https сами, а CSS, JS и шрифты с http блокируют сразу — поэтому после сертификата чаще ломаются слайдеры, а не все фото подряд. Маршрут: F12 → список URL → Настройки → Общие → бэкап → замена http на https в базе (холостой прогон, потом боевая замена) → очистка кеша → проверка в инкогнито.

Марина вела салон: в консоли шрифт слайдера RevSlider грузился по http://, кеш сжал старый CSS. Исключили файл из минификации, прогнали замену домена в базе, нажали «Сохранить» в постоянных ссылках — без переустановки WordPress. Контринтуитивный момент из свежих правил браузеров: картинки по http иногда ещё видны, а вот стили и скрипты режутся сразу — поэтому «пропали только слайдеры», хотя сертификат уже стоит. Ниже тот же порядок для сайта услуг или магазина.

Разберите, почему замок есть, а доверия нет

На столе в гостиной схема: HTTPS-замок и предупреждение mixed content

Mixed content простыми словами: адрес в строке начинается с https, но хотя бы один элемент страницы запрашивается по http://. Браузер блокирует опасные типы или предупреждает пользователя. Для владельца это пропавшие фото, серый слайдер или плашка «Небезопасный контент».

Что грузится по http Поведение браузера в 2026 Что видит клиент
Картинки, видео, аудио Часто пытаются сами перейти на https Фото может быть, предупреждение остаётся
CSS, JavaScript, шрифты Блокируются (blockable mixed content) Пустой слайдер, сломанная вёрстка
Старый http в базе WordPress Не лечится одним сертификатом Ошибка возвращается после сброса кеша

Типичная ошибка — думать, что SSL «всё починил». Сертификат шифрует канал, но не переписывает ссылки в статьях и виджетах. WordPress 5.7+ может подменять http вашего домена при выводе — это подстраховка, не замена замены в базе.

Найдите виновные http://-ссылки через консоль за пять минут

Чеклист в блокноте: найти http-ссылки через консоль F12

Не начинайте с массовой замены в базе, пока не знаете, что ломается. Диагностика бесплатна и не требует FTP.

  1. Откройте сайт в Chrome или Firefox на главной, услугах и контактах с формой.
  2. Нажмите F12, вкладка «Консоль» (Console), обновите страницу с полным сбросом кеша.
  3. Найдите строки Mixed Content — скопируйте полные URL с http:// в блокнот.
  4. Кликните по ссылке в сообщении: во вкладке «Сеть» (Network) виден файл — запишите плагин или тему в пути и сравните список на трёх страницах (повторяющийся шрифт или CSS чините первым).

На практике одна-пять ссылок закрывают большинство кейсов салонов и студий. В реальном проекте часто ломается один шрифт слайдера, а не вся галерея. Если консоль пустая, а замок «рваный» — проверьте инкогнито и отключите расширения браузера на тест: иногда мешает локальный кеш, а не хостинг.

Сверьте два поля в Настройки → Общие и точки в контенте

Карточка с полями URL WordPress «Общие» на светлом столе

В админке откройте Настройки → Общие. Поля «Адрес WordPress (URL)» и «Адрес сайта (URL)» должны начинаться с https:// без лишнего слэша в конце. Если одно поле http://, пост может не сохраняться, форма — «ошибка сети».

Старый http часто сидит в тексте записей, виджете «Произвольный HTML», логотипе темы, данных слайдера. При малом числе страниц ищите http:// в списке записей вручную; для блога — массовая замена после бэкапа. Сертификат и редирект с http на https должны быть настроены заранее — см. HTTPS в WordPress и бэкап перед правками.

Сделайте бэкап и замените http на https в базе безопасно

Слепая замена текста ломает сериализованные настройки виджетов. Better Search Replace учитывает сериализацию и сначала показывает холостой прогон (dry run).

Безопасный workflow:

Бэкап БД и файлов → Better Search Replace → dry run http://ваш-домен → https://ваш-домен по всем таблицам → боевая замена → Постоянные ссылки → Сохранить → очистить кеш

  1. Скачайте копию базы и файлов на хостинге до массовых операций.
  2. Установите Better Search Replace (на 2026: WordPress 6.2+, PHP 8.1+ по wordpress.org).
  3. В «Найти» — http://ваш-домен.ru, в «Заменить» — https://ваш-домен.ru; все таблицы.
  4. Сначала «Холостой прогон», запишите число вхождений, затем выполните замену.
  5. Откройте Настройки → Постоянные ссылки и нажмите «Сохранить изменения» без правок URL.

Really Simple SSL с Mixed Content Scan может временно «лечить» ссылки на лету; при отключении плагина http в базе вернутся — это прямо пишут в гайде разработчиков плагина. Для долгого результата нужна замена в БД или встроенная подмена ядра WordPress при завершённой миграции на https. RSSSL оставьте страховкой после замены, а не единственным решением на годы.

Очистите кеш и отключите минификацию, если http снова всплыл

Часто виноват сжатый CSS: кеш-плагин (LiteSpeed, WP Rocket, Hummingbird) собрал файл со ссылкой http:// на шрифт слайдера и раздаёт его неделями. После замены в базе предупреждение остаётся, пока не сбросить кеш и минификацию.

*Instagram,Facebook (принадлежит компании Meta, признанной экстремистской и запрещённой на территории РФ)
  • Очистите кеш хостинга и плагина полностью.
  • На тест отключите минификацию CSS/JS или исключите файл из консоли.
  • Обновите плагин слайдера до версии с https-ассетами.
  • Повторите F12 в инкогнито на главной и на странице с формой.

За Cloudflare сделайте purge кеша на CDN — иначе смотрите старую версию. Кратко: Cloudflare и WordPress.

Переведите внешние виджеты на https или уберите лишнее

Карта, соцсеть или старый embed могут тянуть http:// с чужого сервера. Обновите плагин, возьмите код вставки с https или удалите блок. Счётчики — по актуальной инструкции, иначе в консоли останется чужой URL; для Метрики см. гайд по счётчику. Не копируйте сниппеты force_ssl в wp-config без бэкапа — основной путь: настройки, консоль, замена домена, кеш.

Проверьте, что проблема решена для клиента

Успех выглядит так: на главной и на странице с формой нет жёлтого или красного предупреждения о смешанном контенте; во вкладке «Консоль» нет строк Mixed Content с http://; замок в адресной строке цельный; тестовая заявка и виджеты оплаты (если есть) работают; после очистки кеша хостинга и плагина повтор в инкогнито на телефоне даёт тот же чистый результат. Проверьте это сами и запишите скрин консоли «до» и «после» — пригодится после обновления темы.

Для поиска проверьте сайт в Яндекс.Вебмастере: смешанный контент сильнее бьёт по доверию клиента, чем по одной метрике в отчёте, но чистый https — база для заявок из рекламы и статей.

Остался один непонятный URL — пришлите список из консоли через форму на сайте (удобнее в мессенджер) или в Telegram. WordPress под ключ — в услугах, другие гайды — в хабе статей.

Материал проверен: Андрей Дикий (создаёт сайты и продвигает их статьями (SEO/GEO)).
На чём основано: MDN Mixed Content, Mozilla Security Blog (Firefox 127), Chromium autoupgrade, developer.wordpress.org (миграция, wp_should_replace_insecure_home_url), wordpress.org/plugins/really-simple-ssl и better-search-replace, wordpress.org support (mixed content + cache); частотность — Яндекс Вордстат на 2026-10-04 (MCP недоступен).

Частые вопросы

Что такое mixed content в WordPress простыми словами?

Страница по https, а картинка, стиль или скрипт — по http://. Найдите URL в консоли F12 и замените на https в контенте или в базе после бэкапа.

Опасен ли смешанный контент для SEO?

Главная боль — доверие: предупреждение в браузере режет заявки. Чистый https без ошибок в консоли — норма для продвижения статьями и рекламы.

Можно ли исправить mixed content без плагинов?

Да, если ссылок мало: правка записей, https в Общих, очистка кеша. Для сотен вхождений безопаснее Better Search Replace с холостым прогоном, а не правка phpMyAdmin вслепую. Really Simple SSL ускоряет диагностику, но не заменяет бэкап и dry run.

Ломает ли замена http на https в базе сайт?

Риск при замене «всё подряд» без бэкапа. Меняйте только свой домен http→https, dry run, плагин с поддержкой serialization, затем проверьте виджеты.

Почему после SSL снова пропали картинки слайдера?

Чаще CSS или шрифт по http внутри плагина слайдера. Обновите плагин, исключите файл из минификации кеша, замените http в базе, очистите кеш.

Нужно ли держать Really Simple SSL включённым всегда?

После замены в базе и правильных адресах многие сайты обходятся без постоянного mixed-content fixer — меньше нагрузки на сервер. Оставьте плагин, если хостинг периодически сбрасывает настройки; иначе раз в квартал проверяйте консоль после обновлений плагинов.

Что делать, если в консоли чужой http:// не моего домена?

Внешний виджет или устаревший embed. Новый код с https с сайта сервиса или удаление блока. Не заменяйте чужой домен массовой заменой в своей базе — сломаете ссылки в статьях.

*Instagram,Facebook (принадлежит компании Meta, признанной экстремистской и запрещённой на территории РФ)
Новый маркетинг с искусственным интеллектом
Добавить комментарий