Hai installato il certificato SSL, il sito si apre con https:// nell'indirizzo, ma il browser continua a mostrare "Connessione non sicura" oppure il lucchetto verde è sparito senza spiegazioni. Se vedi questo, niente panico: nella grande maggioranza dei casi non c'è nulla di sbagliato nel certificato, il problema si chiama Mixed Content, contenuto misto, e riguarda come la pagina carica le sue risorse interne, non la connessione principale. In questa guida vediamo cos'è, come trovarlo, e come correggerlo senza reinstallare nulla.
Vai direttamente a: Verificare l'indirizzo del sito · Trovare i link http:// · Search-replace nel database · Problemi comuni
In breve
- "Connessione non sicura" con SSL installato è quasi sempre Mixed Content: parte della pagina carica ancora risorse via http:// invece di https://.
- Il Mixed Content attivo (script, iframe) viene bloccato dai browser; quello passivo (immagini) mostra solo un avviso.
- Cambiare l'indirizzo del sito in Impostazioni > Generali non aggiorna i link già salvati nei contenuti esistenti.
- Serve un search-replace nel database per sostituire i vecchi link, meglio con un plugin che gestisce correttamente la serializzazione dei dati.
- Un certificato SSL scaduto mostra un errore diverso e più grave, non riconducibile al Mixed Content.
Sistemiamo il Mixed Content del tuo sito WordPress e ripristiniamo il lucchetto HTTPS completo, da remoto o a Roma.
Richiedi un intervento tecnico rapidoVerificare l'indirizzo del sito in WordPress
Il primo controllo riguarda la configurazione base di WordPress.
- Vai su Impostazioni > Generali e verifica che sia Indirizzo WordPress (URL) che Indirizzo del sito (URL) inizino entrambi con
https://. - Se uno dei due inizia ancora con
http://, correggilo e salva: questo aggiorna la configurazione, ma non i contenuti già esistenti. - Verifica anche il certificato stesso cliccando sul lucchetto (o sull'icona informazioni) nella barra degli indirizzi del browser: dovrebbe indicare "Certificato valido" con la data di scadenza.
Trovare i link http:// residui
Il modo più diretto per individuare cosa sta causando l'avviso è guardare direttamente cosa dice il browser.
- Apri la pagina interessata e premi F12 (o clic destro > Ispeziona) per aprire gli Strumenti per sviluppatori.
- Vai sulla scheda Console: qui compaiono avvisi specifici che indicano esattamente quale risorsa (un'immagine, uno script, un font) è stata caricata tramite HTTP invece di HTTPS.
- Annota gli URL segnalati: spesso provengono da un widget, un'immagine caricata anni fa con il vecchio protocollo, o un tema/plugin con un link scritto direttamente nel codice (hardcoded).
Correggere i link con un search-replace nel database
WordPress salva molti link direttamente nel database, dentro il contenuto di articoli, pagine, widget e impostazioni dei plugin. Cambiare l'indirizzo del sito nelle impostazioni non tocca questi dati già salvati: serve un'operazione di ricerca e sostituzione a livello di database.
- Installa un plugin di search-replace pensato per WordPress: a differenza di un semplice trova-e-sostituisci in phpMyAdmin, questi plugin gestiscono correttamente i dati serializzati (usati ad esempio dai widget), evitando di corromperli.
- Esegui prima una ricerca in modalità "solo anteprima" (dry run), se disponibile, per vedere quante occorrenze di
http://tuosito.itverrebbero sostituite conhttps://tuosito.it. - Fai un backup del database prima di procedere con la sostituzione effettiva.
- Esegui la sostituzione e ricarica il sito per verificare che l'avviso sia sparito.
Non usare un semplice trova-e-sostituisci su phpMyAdminI dati serializzati di WordPress (usati da molti widget e impostazioni) contengono anche la lunghezza in caratteri di ogni stringa: una sostituzione diretta senza strumenti dedicati può corrompere questi dati e generare nuovi errori.
Correggere riferimenti scritti direttamente nel codice
Se dopo il search-replace nel database alcuni avvisi persistono, il link http:// potrebbe essere scritto direttamente nel codice del tema o di un plugin (hardcoded), non salvato come contenuto modificabile da wp-admin. In questo caso serve modificare il file PHP specifico segnalato dalla console del browser, sostituendo manualmente il link con la versione https://, oppure contattare lo sviluppatore del tema/plugin se non hai familiarità con il codice.
Risolvere i problemi più comuni
Il search-replace non ha risolto tutto
FrequenteControlla di nuovo la console del browser dopo il search-replace: se restano avvisi, probabilmente si tratta di link hardcoded nel codice del tema o di un plugin, non salvati nel database, e vanno corretti manualmente come descritto sopra.
Il certificato mostra "non valido" invece di Mixed Content
Se il browser mostra un errore più grave come "La tua connessione non è privata" o "Certificato non valido", il problema è nel certificato stesso (scaduto, non installato correttamente, o non corrispondente al dominio), non nel Mixed Content: contatta il tuo hosting per verificare l'installazione SSL.
Solo alcune pagine mostrano l'avviso, non tutto il sito
Significa che il link http:// problematico è specifico di quel contenuto (un'immagine in un articolo, un widget attivo solo in certe sezioni), non un problema globale di configurazione: la console del browser su quella pagina specifica ti indicherà esattamente cosa correggere.
Conclusioni
"Connessione non sicura" con un certificato SSL già installato è quasi sempre un problema di Mixed Content, non del certificato in sé: qualche link http:// dimenticato tra i contenuti più vecchi del sito. Un search-replace corretto nel database, con uno strumento pensato per gestire i dati serializzati di WordPress, risolve la stragrande maggioranza dei casi senza toccare l'SSL, seguito da una correzione manuale dei rari link scritti direttamente nel codice.
Troviamo e correggiamo ogni link http:// residuo, da remoto o a Roma, con un controllo finale su tutte le pagine.
Richiedi assistenza ora