
🔒 Comment corriger le contenu mixte dans WordPress : 2 étapes
Vous avez installé un certificat SSL et configuré HTTPS, mais le navigateur affiche toujours un avertissement «connexion non sécurisée». Cela vous semble familier?
Voilà à quoi ressemble une erreur de contenu mixte. Le site semble fonctionner correctement, les visiteurs ne se plaignent pas, mais Google détecte le problème et dégrade votre positionnement dans les résultats de recherche. Depuis 2018, Chrome signale les pages avec du contenu mixte comme non sécurisées, et cette politique se durcit à chaque mise à jour.
La correction se fait en deux étapes. Pas besoin de développeur, pas d'édition manuelle de chaque lien, et aucun risque de casser votre mise en page.
💡 Aperçu rapide:
- identifiez la source du contenu mixte avec Chrome DevTools ou des outils en ligne
- installez un plugin (méthode automatique) ou modifiez le fichier .htaccess et la base de données (méthode manuelle)
- vérifiez le résultat et mettez en place la redirection HTTPS pour l'avenir
Qu'est-ce que le contenu mixte et pourquoi est-ce dangereux
Le contenu mixte désigne une situation où une page se charge en HTTPS, mais où certains de ses éléments (images, scripts, styles, polices) sont appelés via le protocole HTTP non sécurisé.
Le navigateur considère cela comme une faille de sécurité. Un attaquant peut intercepter la requête HTTP, substituer un script ou une image, et accéder aux données des utilisateurs. C'est pourquoi Chrome, Firefox et Safari bloquent complètement le contenu mixte «actif» (scripts, iframes), tandis que le contenu «passif» (images, médias) déclenche un avertissement dans la barre d'adresse.
La cause typique est une migration de HTTP vers HTTPS. Les anciens liens dans le contenu, les réglages du thème, les fichiers CSS et les widgets conservent le préfixe http://. WordPress ne les modifie pas automatiquement, d'où le conflit.
Depuis 2020, Google l'affirme explicitement: le HTTPS est un signal de classement. Une page avec du contenu mixte perd le «cadenas vert» et, avec lui, la confiance des visiteurs et ses positions dans les SERP. Vous devez corriger cela immédiatement après l'installation du SSL, sans attendre.
Étape 1: Diagnostic, trouver la source du problème
Avant de corriger quoi que ce soit, vous devez comprendre quelles ressources se chargent en HTTP. La méthode universelle est Chrome DevTools.
Ouvrez votre site dans Chrome, appuyez sur F12 (ou Ctrl+Shift+I), allez dans l'onglet Console et actualisez la page. Chaque ligne contenant un avertissement «Mixed Content» indique l'URL exacte du fichier problématique.

Juste à côté, dans l'onglet Security, vous trouverez un résumé: statut du certificat, liste des requêtes non sécurisées et recommandations pour les corriger. Cela suffit pour une évaluation rapide de la situation.

Si les erreurs sont nombreuses et que vous avez besoin d'une liste complète dans un seul rapport, les outils en ligne viennent à la rescousse.

Jitbit SSL Checker est un scanner en ligne gratuit. Saisissez l'URL et obtenez la liste de toutes les ressources HTTP de la page: images, scripts, CSS, appels externes. La version gratuite vérifie jusqu'à 200 pages.

Why No Padlock est un autre service gratuit avec une analyse détaillée: quels éléments ne sont pas sécurisés, d'où ils sont chargés et à quel type de contenu ils appartiennent. Il prend en charge la vérification des pages nécessitant une authentification.

HTTPS Checker est un utilitaire de bureau pour macOS qui scanne votre site en local et affiche les erreurs après chaque modification. Il fonctionne avec une limite de 100 pages et s'avère pratique pour un débogage pas à pas.
Une fois la liste des URL problématiques sous les yeux, passez à leur correction.
Étape 2: Correction, trois méthodes efficaces
Le choix de la méthode dépend du nombre d'erreurs et de votre disposition à travailler avec le code. Les plugins résolvent la tâche en quelques clics, tandis que la méthode manuelle vous donne un contrôle total.
Méthode 1: Really Simple Security, solution automatisée
Really Simple Security (anciennement Really Simple SSL) est le plugin SSL WordPress le plus populaire avec 3 millions d'installations actives et une note de 4,9/5 sur WordPress.org.

Installez le plugin via «Extensions → Ajouter», activez-le, puis lancez l’assistant de configuration. Le plugin se charge automatiquement de:
- définir le HTTPS dans les réglages WordPress (adresse du site et URL de l’accueil),
- configurer une redirection 301 de HTTP vers HTTPS,
- remplacer les liens HTTP dans le contenu «à la volée» via le tampon de sortie,
- vérifier le certificat et vous avertir de son expiration.
Après l’installation, ouvrez votre site en navigation privée et assurez-vous que le cadenas dans la barre d’adresse est vert et qu’il n’y a aucun avertissement de contenu mixte dans les Outils de développement → Console. Pour la grande majorité des sites, cela suffit.
Méthode 2: SSL Insecure Content Fixer, des niveaux de filtrage modulables
Si Really Simple Security n’a pas fonctionné (par exemple, certains contenus sont chargés via des API tierces), installez SSL Insecure Content Fixer. Ce plugin compte 100 000 installations actives, une note de 4,8/5 et propose cinq niveaux de filtrage:

- Simple est le niveau de base pour les débutants, il corrige les liens dans le contenu et les réglages;
- Contenu vérifie en plus les widgets texte et les shortcodes;
- Widgets se concentre sur le contenu des widgets, y compris le HTML personnalisé;
- Capture intercepte la page entière avant le rendu et remplace chaque
http://parhttps://. Plus lent, mais plus efficace; - Capture All offre la couverture maximale: scripts, styles en ligne, appels externes. C’est le mode le plus gourmand en ressources.
Commencez par Simple. Si des erreurs persistent, passez au niveau supérieur et revérifiez votre site. Ne passez pas directement à Capture All sans nécessité: cela sollicite le serveur et peut entrer en conflit avec les plugins de cache.
Méthode 3: correction manuelle,.htaccess et base de données
Si vous êtes fondamentalement opposé à l’ajout de plugins ou si l’erreur est isolée, voici la méthode directe.
Étape A. Forcer la redirection HTTPS dans le.htaccess. Ajoutez ce qui suit au début du fichier (avant # BEGIN WordPress):
1 RewriteEngine On 2 RewriteCond %{HTTPS} off 3 RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
Enregistrez et vérifiez que la page d’accueil et toutes les URL internes redirigent bien vers HTTPS. Avant toute modification, téléchargez une sauvegarde du.htaccess: une simple faute de frappe peut casser votre site.
Étape B. Remplacer les liens HTTP dans la base de données. Les anciennes URL dans les articles, les champs meta et les réglages contiennent encore http://. Les modifier par une requête SQL directe est risqué, car les données PHP sérialisées seraient corrompues. Utilisez:
- WP-CLI:
wp search-replace 'http://example.com' 'https://example.com' --dry-run(d’abord sans--dry-runpour voir le nombre de remplacements); - le plugin Better Search Replace, qui fait la même chose via l’interface d’administration avec une prévisualisation.
Après le remplacement, videz le cache de votre navigateur (Ctrl+Shift+Del), le cache de vos plugins (WP Rocket, LiteSpeed) et vérifiez votre site en navigation privée.
Vidéo utile sur le sujet
L’auteur de la chaîne GoTechWizard montre comment corriger le contenu mixte, du diagnostic jusqu’à un HTTPS impeccable, sans écrire une seule ligne de code:
⁉️🤔 Foire aux questions
Pourquoi le site affiche-t-il toujours «non sécurisé» après l’installation du SSL?
Le certificat SSL est activé sur le serveur, mais certains contenus se chargent en HTTP. Le certificat sécurise la connexion entre le navigateur et le serveur, tandis que les liens HTTP présents dans la page la contournent. Le navigateur détecte ce mélange de protocoles et avertit l’utilisateur. Trois causes principales: d’anciens liens vers des images dans les articles (insérés avant l’installation du SSL), des URL en HTTP codées en dur dans le thème ou les extensions, et des ressources externes (polices Google, scripts CDN) qui se chargent via
http://au lieu dehttps://. Diagnostiquez le problème via Outils de développement → Console et suivez les étapes décrites dans cet article.
Dois-je acheter un certificat SSL ou un certificat gratuit suffit-il?
Pour la très grande majorité des sites, un SSL gratuit de Let's Encrypt est amplement suffisant. Il est reconnu par tous les navigateurs et moteurs de recherche. Les certificats payants (OV, EV) ont un intérêt pour les boutiques en ligne, les banques et les sites avec formulaire de paiement: ils exigent une vérification de l’entreprise et affichent le nom de l’organisation dans la barre d’adresse. Pour un blog, un portfolio ou un site vitrine, Let's Encrypt est la norme. La plupart des hébergeurs (Timeweb, Beget, Hostinger) le délivrent automatiquement à la création du site.
Peut-on corriger le contenu mixte sans extensions ni modifications de code?
Chez certains hébergeurs, oui. Cloudflare propose l’option Automatic HTTPS Rewrites dans son offre gratuite: elle corrige les liens HTTP en HTTPS à la volée pour tout le trafic passant par le CDN. Cela reste toutefois une solution de contournement: le problème persiste au niveau du serveur, et si vous désactivez Cloudflare, les erreurs réapparaissent. Mieux vaut éliminer la cause en remplaçant les liens HTTP dans la base de données et en configurant une redirection via le fichier
.htaccess. Votre site sera ainsi propre, quel que soit le mode de diffusion du trafic.
SSL Insecure Content Fixer ou Really Simple Security: lequel choisir?
Cela dépend de l’objectif. Really Simple Security est une solution «on active et on oublie»: elle convient à un site WordPress classique, sans intégrations complexes. SSL Insecure Content Fixer est un outil à niveaux progressifs pour un paramétrage fin. Si des erreurs subsistent après l’activation de Really Simple Security (cela arrive avec des structures de thème non standard, des points de terminaison personnalisés ou des extensions effectuant des appels HTTP directs), passez à SSL Insecure Content Fixer et augmentez le niveau de filtrage. La pratique montre que la première extension couvre la majorité des cas, la seconde prend en charge le reste.
Est-il sûr d’utiliser le mode Capture All de SSL Insecure Content Fixer?
Le mode Capture All intercepte et réécrit chaque octet de la page avant son envoi au navigateur. C’est fiable, mais cela augmente la charge CPU. Sur un hébergement peu performant ou des sites à fort trafic, un délai de réponse de 100 à 300 ms peut apparaître. Les extensions de cache (WP Rocket) atténuent cet effet: la page est générée une fois puis servie depuis le cache. Avant d’activer Capture All, assurez-vous que les niveaux plus modérés n’ont pas résolu le problème et effectuez une sauvegarde.
Contenu mixte corrigé, quelle est la suite?
Une erreur de contenu mixte n’est pas une fatalité. Après les deux étapes décrites dans cet article, elle est totalement résolue et, en règle générale, ne réapparaît pas. L’essentiel n’est pas de faire taire les avertissements du navigateur, mais d’éliminer la cause: passer chaque ressource en HTTPS.
Consolidez votre résultat: mettez en place une vérification automatique du SSL (UptimeRobot ou la supervision de votre hébergement vous envoie une notification 30 jours avant l’expiration du certificat) et prenez l’habitude d’insérer dès le départ les nouveaux liens avec https://. Quelques minutes de prévention maintenant vous épargneront des heures de débogage plus tard.



