Serve accesso admin e, per il search-replace, al database: un accesso amministratore a WordPress basta per i primi controlli; per il search-replace nel database serve un plugin dedicato o phpMyAdmin.

Hai installato il certificato SSL, il sito si apre con https:// nell'indirizzo, ma il browser continua a mostrare "Connessione non sicura" oppure il lucchetto verde è sparito senza spiegazioni. Se vedi questo, niente panico: nella grande maggioranza dei casi non c'è nulla di sbagliato nel certificato, il problema si chiama Mixed Content, contenuto misto, e riguarda come la pagina carica le sue risorse interne, non la connessione principale. In questa guida vediamo cos'è, come trovarlo, e come correggerlo senza reinstallare nulla.

In breve

  • "Connessione non sicura" con SSL installato è quasi sempre Mixed Content: parte della pagina carica ancora risorse via http:// invece di https://.
  • Il Mixed Content attivo (script, iframe) viene bloccato dai browser; quello passivo (immagini) mostra solo un avviso.
  • Cambiare l'indirizzo del sito in Impostazioni > Generali non aggiorna i link già salvati nei contenuti esistenti.
  • Serve un search-replace nel database per sostituire i vecchi link, meglio con un plugin che gestisce correttamente la serializzazione dei dati.
  • Un certificato SSL scaduto mostra un errore diverso e più grave, non riconducibile al Mixed Content.
Non riesci a trovare tutti i link http:// nascosti?

Sistemiamo il Mixed Content del tuo sito WordPress e ripristiniamo il lucchetto HTTPS completo, da remoto o a Roma.

Richiedi un intervento tecnico rapido

Verificare l'indirizzo del sito in WordPress

Il primo controllo riguarda la configurazione base di WordPress.

  1. Vai su Impostazioni > Generali e verifica che sia Indirizzo WordPress (URL) che Indirizzo del sito (URL) inizino entrambi con https://.
  2. Se uno dei due inizia ancora con http://, correggilo e salva: questo aggiorna la configurazione, ma non i contenuti già esistenti.
  3. Verifica anche il certificato stesso cliccando sul lucchetto (o sull'icona informazioni) nella barra degli indirizzi del browser: dovrebbe indicare "Certificato valido" con la data di scadenza.

Il modo più diretto per individuare cosa sta causando l'avviso è guardare direttamente cosa dice il browser.

  1. Apri la pagina interessata e premi F12 (o clic destro > Ispeziona) per aprire gli Strumenti per sviluppatori.
  2. Vai sulla scheda Console: qui compaiono avvisi specifici che indicano esattamente quale risorsa (un'immagine, uno script, un font) è stata caricata tramite HTTP invece di HTTPS.
  3. Annota gli URL segnalati: spesso provengono da un widget, un'immagine caricata anni fa con il vecchio protocollo, o un tema/plugin con un link scritto direttamente nel codice (hardcoded).

Correggere i link con un search-replace nel database

WordPress salva molti link direttamente nel database, dentro il contenuto di articoli, pagine, widget e impostazioni dei plugin. Cambiare l'indirizzo del sito nelle impostazioni non tocca questi dati già salvati: serve un'operazione di ricerca e sostituzione a livello di database.

  1. Installa un plugin di search-replace pensato per WordPress: a differenza di un semplice trova-e-sostituisci in phpMyAdmin, questi plugin gestiscono correttamente i dati serializzati (usati ad esempio dai widget), evitando di corromperli.
  2. Esegui prima una ricerca in modalità "solo anteprima" (dry run), se disponibile, per vedere quante occorrenze di http://tuosito.it verrebbero sostituite con https://tuosito.it.
  3. Fai un backup del database prima di procedere con la sostituzione effettiva.
  4. Esegui la sostituzione e ricarica il sito per verificare che l'avviso sia sparito.

Non usare un semplice trova-e-sostituisci su phpMyAdminI dati serializzati di WordPress (usati da molti widget e impostazioni) contengono anche la lunghezza in caratteri di ogni stringa: una sostituzione diretta senza strumenti dedicati può corrompere questi dati e generare nuovi errori.

Correggere riferimenti scritti direttamente nel codice

Se dopo il search-replace nel database alcuni avvisi persistono, il link http:// potrebbe essere scritto direttamente nel codice del tema o di un plugin (hardcoded), non salvato come contenuto modificabile da wp-admin. In questo caso serve modificare il file PHP specifico segnalato dalla console del browser, sostituendo manualmente il link con la versione https://, oppure contattare lo sviluppatore del tema/plugin se non hai familiarità con il codice.

Risolvere i problemi più comuni

1

Il search-replace non ha risolto tutto

Frequente

Controlla di nuovo la console del browser dopo il search-replace: se restano avvisi, probabilmente si tratta di link hardcoded nel codice del tema o di un plugin, non salvati nel database, e vanno corretti manualmente come descritto sopra.

2

Il certificato mostra "non valido" invece di Mixed Content

Se il browser mostra un errore più grave come "La tua connessione non è privata" o "Certificato non valido", il problema è nel certificato stesso (scaduto, non installato correttamente, o non corrispondente al dominio), non nel Mixed Content: contatta il tuo hosting per verificare l'installazione SSL.

3

Solo alcune pagine mostrano l'avviso, non tutto il sito

Significa che il link http:// problematico è specifico di quel contenuto (un'immagine in un articolo, un widget attivo solo in certe sezioni), non un problema globale di configurazione: la console del browser su quella pagina specifica ti indicherà esattamente cosa correggere.

Conclusioni

"Connessione non sicura" con un certificato SSL già installato è quasi sempre un problema di Mixed Content, non del certificato in sé: qualche link http:// dimenticato tra i contenuti più vecchi del sito. Un search-replace corretto nel database, con uno strumento pensato per gestire i dati serializzati di WordPress, risolve la stragrande maggioranza dei casi senza toccare l'SSL, seguito da una correzione manuale dei rari link scritti direttamente nel codice.

Vuoi il lucchetto verde ripristinato su tutto il sito?

Troviamo e correggiamo ogni link http:// residuo, da remoto o a Roma, con un controllo finale su tutte le pagine.

Richiedi assistenza ora
WordPress SSL Mixed Content HTTPS