Configurar SSL no WordPress parece simples: emitir certificado, trocar o endereço para HTTPS e pronto. Na prática, muitos sites quebram porque imagens, scripts, estilos, redirecionamentos e URLs antigas continuam apontando para HTTP. O visitante vê aviso de segurança, o painel perde carregamento visual ou o checkout deixa de funcionar.
SSL não é apenas um cadeado bonito no navegador. Ele protege a comunicação entre visitante e site, melhora confiança, evita alertas de navegador e é requisito básico para login, formulários, pagamentos e integrações modernas. Em qualquer projeto profissional, HTTPS deve estar ativo desde o começo.
Este guia mostra um fluxo seguro para ativar SSL sem causar efeitos colaterais. Ele também se conecta às páginas de instalar WordPress, segurança WordPress, hospedagem WordPress e manutenção WordPress.
Antes de ativar
Antes de mexer em SSL, faça backup. A mudança costuma ser tranquila, mas envolve banco de dados, domínio, servidor e redirecionamentos. Se algo sair errado, você precisa ter caminho de volta.
Confirme também qual domínio será usado como principal. www e domínio raiz podem apontar para o mesmo site, mas um deles deve ser a versão canônica. Misturar versões cria redirecionamentos confusos e pode atrapalhar SEO, cookies, login e ferramentas de análise.
Verifique:
- Domínio aponta para o servidor correto.
- WordPress abre normalmente em HTTP.
- Você tem acesso ao painel ou ao servidor.
- Existe backup recente de arquivos e banco.
- O provedor permite emitir certificado gratuito.
- O site não está no meio de uma atualização crítica.
Se você está montando o ambiente em VPS, como na LetsCloud, configure SSL logo depois de apontar o domínio e antes de liberar o site para uso intenso. Isso evita retrabalho com URLs.
Emitir o certificado
Na maioria dos casos, use certificado gratuito com renovação automática. Muitos painéis oferecem emissão com poucos cliques. Em servidores próprios, ferramentas como Certbot costumam automatizar a emissão para Nginx ou Apache.
O certificado precisa cobrir as versões que você usa. Se o site responde por example.com e www.example.com, ambos devem estar no certificado ou devem redirecionar corretamente para a versão coberta.
Depois de emitir, teste no navegador. O site deve abrir em HTTPS sem alerta. Se aparecer erro de certificado inválido, confira domínio, expiração, cadeia de certificados e se o servidor está entregando o certificado correto.
Na LetsCloud, o caminho exato depende da pilha ou painel escolhido. O princípio é o mesmo: domínio apontado para a VPS, certificado emitido, renovação automática ativa e redirecionamento testado.
Ajustar URLs do WordPress
Depois que HTTPS funciona no servidor, ajuste os endereços do WordPress. No painel, vá em Configurações, Geral, e altere Endereço do WordPress e Endereço do site para https://.
Em alguns casos, o painel pode ficar inacessível depois de uma configuração errada. Se isso acontecer, corrija via banco de dados ou defina temporariamente WP_HOME e WP_SITEURL no wp-config.php. Use esse caminho com cuidado e remova improvisos depois que o site estiver estável.
Não troque URLs no banco de dados com busca simples em arquivo SQL se você não entende dados serializados. WordPress guarda algumas configurações em formatos que podem quebrar se o comprimento da string muda. Prefira ferramenta própria de busca e substituição, plugin confiável ou comando WP CLI.
Corrigir conteúdo misto
Conteúdo misto acontece quando a página abre em HTTPS, mas tenta carregar imagem, script, fonte ou estilo por HTTP. O navegador bloqueia ou alerta, e o site pode parecer quebrado.
Os culpados mais comuns são:
- Imagens inseridas em posts antigos.
- Logo e imagens do tema.
- CSS com URLs absolutas.
- Scripts de plugins antigos.
- Widgets com código manual.
- Construtores visuais com links salvos.
- CDN ou domínio de mídia sem HTTPS.
Use o inspetor do navegador para ver quais arquivos ainda carregam por HTTP. Em seguida, faça busca e substituição de URLs antigas no banco. Se o problema vier do tema ou de um plugin, atualize, corrija a configuração ou remova a dependência.
Plugins que forçam SSL podem ajudar como solução temporária, mas o ideal é corrigir a origem. Um plugin não deve esconder URLs erradas para sempre.
Redirecionar HTTP para HTTPS
Depois que o site abre corretamente em HTTPS, force redirecionamento de HTTP para HTTPS. Isso evita que visitantes, robôs e links antigos continuem acessando a versão insegura.
O redirecionamento pode ser feito no servidor, no painel da hospedagem ou por plugin. A melhor opção costuma ser no servidor, porque acontece antes do WordPress carregar. Em Apache, isso normalmente envolve regras no .htaccess. Em Nginx, envolve bloco de servidor.
Teste com domínio raiz, www, páginas internas, arquivos de imagem e painel administrativo. O redirecionamento deve ser direto, sem ficar pulando entre versões.
Um erro comum é criar ciclo de redirecionamento. Isso acontece quando o servidor força uma versão, o WordPress força outra e algum proxy informa protocolo errado. Se aparecer erro de redirecionamento excessivo, revise ordem das regras, domínio canônico e cabeçalhos do proxy.
Cuidados com CDN e proxy
Se o site usa CDN ou proxy, configure SSL nas duas pontas: visitante para CDN, e CDN para servidor. Quando a comunicação entre CDN e origem fica em HTTP, você pode ter comportamento estranho, cookies inseguros ou redirecionamentos repetidos.
Prefira modo de SSL completo quando possível. Evite configurações que apenas simulam HTTPS para o visitante enquanto a origem segue sem certificado válido. Para WordPress com login, formulário e checkout, a origem precisa estar correta.
Também confira cache da CDN depois da mudança. Páginas antigas podem continuar servindo links HTTP até a limpeza do cache.
WooCommerce e áreas logadas
Em WooCommerce, SSL é obrigatório. Login, carrinho, checkout, conta do cliente, gateways de pagamento e callbacks precisam operar em HTTPS. Depois da configuração, faça compra de teste com valor baixo ou modo sandbox.
Confira:
- Adição ao carrinho.
- Cálculo de frete.
- Aplicação de cupom.
- Login e criação de conta.
- Redirecionamento para pagamento.
- Retorno do gateway.
- Emails transacionais.
- Página de pedido recebido.
Se algum plugin de pagamento exige URL de callback, atualize o endereço para HTTPS no painel do gateway. Não presuma que ele seguirá redirecionamento automaticamente.
Checklist de validação
Depois de ativar SSL, valide o site inteiro:
- Página inicial abre em HTTPS sem alerta.
- Todas as páginas principais carregam estilos e imagens.
- Painel administrativo abre e salva alterações.
- Formulários enviam mensagens.
- Menu, busca e páginas internas funcionam.
- Arquivos de mídia carregam sem HTTP.
- Sitemap e robots continuam acessíveis.
- Ferramentas de analytics registram visitas.
- Search Console foi atualizado, quando necessário.
- Backup novo foi feito depois da mudança estável.
Essa checagem evita descobrir problema dias depois, quando fica mais difícil associar a falha à alteração de SSL.
Erros comuns
O primeiro erro é ativar HTTPS no WordPress antes do certificado estar emitido. Isso pode travar acesso ao painel e assustar visitantes.
O segundo é usar plugin para forçar SSL sem corrigir URLs antigas. Pode funcionar visualmente, mas mantém o banco bagunçado e cria dependência desnecessária.
O terceiro é esquecer a renovação. Certificado vencido gera alerta sério no navegador. Em VPS, confirme que a renovação automática realmente roda e que o servidor recarrega a configuração depois da renovação.
O quarto é misturar domínio com www e sem www. Escolha uma versão principal e redirecione a outra com consistência.
O quinto é ignorar backup. SSL mexe em pontos sensíveis. Se a troca quebrar painel, layout ou checkout, restauração rápida pode evitar prejuízo.
Como a hospedagem influencia
Hospedagem boa facilita SSL. Ela oferece emissão simples, renovação automática, configuração clara de domínio e suporte para resolver problemas de certificado. Em VPS, você ganha mais controle, mas também assume a configuração.
Ao hospedar WordPress na LetsCloud, trate SSL como parte da entrega inicial do servidor. Configure domínio, emita certificado, force HTTPS, teste conteúdo misto e documente renovação. Esse cuidado pequeno evita uma lista grande de problemas futuros.
Para projetos novos, instale WordPress já com HTTPS. Para projetos antigos, faça a migração em horário de menor movimento e acompanhe logs depois da mudança.
Leia também
Para preparar o ambiente, veja hospedagem WordPress e como hospedar WordPress na LetsCloud. Para reduzir riscos depois da ativação, leia segurança WordPress, plugins de segurança WordPress e manutenção WordPress.