Configurar WordPress para corrigir conteúdo misto após SSL significa atualizar as URLs internas que ainda usam HTTP, revisar referências fixas no tema e nos plugins e limpar todas as camadas de cache. Alterar apenas o endereço principal do site pode não corrigir URLs antigas gravadas no banco de dados.
- Crie um backup completo dos arquivos e do banco de dados.
- Confirme que os endereços do WordPress usam HTTPS.
- Identifique no Console do navegador os recursos carregados por HTTP.
- Substitua URLs internas com uma ferramenta compatível com dados serializados.
- Revise tema, plugins, widgets e campos personalizados.
- Limpe os caches e teste novamente páginas, posts e arquivos estáticos.
Pré-requisitos antes de eliminar o problema de conteúdo misto
O erro de conteúdo misto no WordPress deve ser tratado somente depois de confirmar que o certificado SSL está ativo e que o domínio abre normalmente por HTTPS. Antes de modificar configurações ou banco de dados, reúna os acessos necessários e registre o estado atual do site.
- Acesso administrativo ao painel do WordPress.
- Acesso ao painel de hospedagem ou ao gerenciador de arquivos.
- Backup recente do banco de dados e do diretório do WordPress.
- Acesso ao cache do WordPress, da hospedagem, da CDN ou do proxy, quando utilizados.
- Ferramentas de desenvolvedor de um navegador para consultar a aba Console.
- WP-CLI disponível, caso a substituição das URLs seja feita pela linha de comando.
- Permissão para editar arquivos do tema apenas quando uma referência HTTP fixa for localizada.
Faça o procedimento em um período de menor movimento e evite testar diretamente sem backup. Plugins como o Really Simple SSL podem automatizar parte da migração, mas não eliminam a necessidade de revisar o banco e os arquivos manualmente. Se o domínio ainda não redirecionar corretamente para HTTPS por meio de um redirecionamento 301 via .htaccess, consulte Como redirecionar um site http para https? antes de alterar URLs internas. O redirecionamento e a correção de conteúdo misto são etapas relacionadas, mas diferentes: o primeiro leva o visitante à página segura, enquanto a segunda impede que essa página solicite recursos por HTTP.
Diagnosticar conteúdo misto após ativar SSL no WordPress
Os recursos inseguros em uma página HTTPS podem estar em imagens, folhas de estilo, scripts ou fontes. O diagnóstico deve começar pela página afetada, pois a mensagem exibida no Console revela a URL HTTP que o navegador tentou carregar e reduz o risco de fazer substituições desnecessárias.
- Abra a página do WordPress por HTTPS.
- Abra as ferramentas de desenvolvedor do navegador.
- Selecione a aba Console e recarregue a página.
- Procure mensagens que contenham
Mixed Contentou URLs iniciadas porhttp://. - Copie a URL completa e identifique se ela pertence ao próprio domínio ou a um serviço externo.
- Repita o teste na página inicial, em posts, páginas, categorias e modelos que usam componentes diferentes.
Uma URL do próprio domínio normalmente aponta para conteúdo antigo salvo no banco, configuração principal incorreta ou referência fixa em arquivo. Uma URL externa não deve ser substituída automaticamente: primeiro confirme se o serviço de origem oferece o mesmo recurso por HTTPS. Anote também em qual página o aviso ocorre e qual tipo de arquivo foi indicado. Essa associação ajuda a decidir se a origem está no conteúdo do editor, em um widget, em um campo personalizado, no tema ou em um plugin. Em sites que utilizam construtores visuais como o Elementor, o chamado Elementor mixed content costuma surgir em seções que armazenam URLs de imagens diretamente nas configurações do bloco.
Com acesso à raiz do WordPress, uma verificação não destrutiva pode listar URLs HTTP presentes no banco:
wp db search "http://seudominio.com.br" --all-tables-with-prefix
Output esperado:
wp_options: option_value
wp_posts: post_content
wp_postmeta: meta_value
O resultado mostra as tabelas e colunas em que o endereço antigo foi encontrado. Ele não prova que todas as ocorrências aparecem no HTML final, mas orienta a próxima etapa sem modificar dados.
Ajustar os endereços HTTPS nas configurações do WordPress
O endereço do WordPress em HTTPS define as URLs principais usadas pelo núcleo para montar links internos e carregar recursos. No painel, acesse as configurações gerais e confirme que tanto o endereço do WordPress quanto o endereço do site começam com https:// e usam exatamente o domínio público correto.
Se o painel estiver acessível, prefira alterar os dois campos pela interface administrativa. Quando o acesso estiver limitado e o WP-CLI estiver configurado no diretório da instalação, consulte primeiro os valores atuais:
wp option get home
wp option get siteurl
Output esperado:
https://seudominio.com.br
https://seudominio.com.br
Se um dos valores ainda estiver em HTTP, atualize somente depois de confirmar que o certificado atende ao mesmo domínio informado no comando:
wp option update home "https://seudominio.com.br"
wp option update siteurl "https://seudominio.com.br"
Output esperado:
Success: Updated 'home' option.
Success: Updated 'siteurl' option.
Abra uma nova janela do navegador e confirme o carregamento do painel e da página pública. Essa alteração corrige a base de geração das URLs, mas não reescreve endereços antigos já armazenados em posts, widgets, metadados ou opções de plugins. Portanto, não considere o procedimento concluído apenas porque a página principal passou a abrir por HTTPS. Verifique novamente o Console e preserve a lista dos recursos que continuam usando HTTP.
Substituir URLs HTTP no banco de dados com segurança
A substituição de HTTP por HTTPS no WordPress precisa respeitar os dados serializados usados em opções, widgets e campos personalizados. Uma consulta SQL genérica ou uma edição textual indiscriminada pode alterar links externos, atingir domínios parecidos ou danificar valores cujo tamanho faz parte da estrutura serializada.
Atenção: faça um backup verificável do banco antes da substituição. Filtre pelo domínio completo e nunca troque todas as ocorrências de http:// sem distinguir recursos internos de links externos.
Primeiro execute uma simulação com WP-CLI. A opção de teste informa quantas substituições seriam feitas, sem gravar alterações:
wp search-replace "http://seudominio.com.br" "https://seudominio.com.br" --all-tables-with-prefix --precise --dry-run
Output esperado:
Success: 12 replacements to be made.
O número é apenas um exemplo de formato e varia conforme o conteúdo real. Quem preferir uma interface gráfica pode usar o plugin Better Search Replace, que também lida corretamente com dados serializados. Revise as tabelas listadas pelo comando. Se o domínio antigo e o novo estiverem corretos, execute a substituição efetiva:
wp search-replace "http://seudominio.com.br" "https://seudominio.com.br" --all-tables-with-prefix --precise
Output esperado:
Success: Made 12 replacements.
Depois, pesquise novamente pelo endereço antigo:
wp db search "http://seudominio.com.br" --all-tables-with-prefix
Output esperado:
Nenhuma correspondência para http://seudominio.com.br
Se ainda houver ocorrências, não force uma troca ampla. Verifique se elas pertencem a registros temporários, conteúdo que deve continuar apontando para outro destino ou configurações que serão recriadas por um plugin. Abra páginas de tipos diferentes após a operação para confirmar que imagens, menus, widgets e componentes continuam funcionando.
Localizar referências HTTP no tema e nos plugins
Uma URL HTTP fixa no tema WordPress não é corrigida pela alteração do banco quando está escrita diretamente em um arquivo PHP, CSS ou JavaScript. Esse caso é comum quando o Console aponta repetidamente para o mesmo recurso, mesmo depois de atualizar as opções e substituir o domínio no banco.
Na raiz da instalação, procure o domínio exato dentro do diretório de conteúdo. O comando abaixo apenas lê os arquivos:
grep -RInE "http://seudominio\.com\.br" wp-content/themes wp-content/plugins
Output esperado:
wp-content/themes/tema-ativo/header.php:27:http://seudominio.com.br/wp-content/uploads/logo.png
Abra somente o arquivo indicado e confirme o contexto antes de editar. Se a referência for interna e o mesmo recurso responder por HTTPS, substitua o protocolo. Evite modificar diretamente um tema ou plugin de terceiros sem registrar a alteração, pois uma atualização pode sobrescrevê-la. Quando a URL estiver em uma opção do componente, faça a correção pela própria tela de configuração.
Também examine widgets, blocos reutilizados, cabeçalhos, rodapés, campos personalizados e opções do construtor visual. Alguns recursos aparecem apenas em páginas específicas, por isso o teste não pode ficar restrito à página inicial. Se precisar transferir um arquivo corrigido para a hospedagem, consulte Como usar o Filezilla como software FTP da minha Hospedagem?, mantendo uma cópia do arquivo original antes do envio.
Limpar cache e validar o cadeado HTTPS
O cadeado SSL ausente no WordPress pode continuar aparecendo quando uma versão antiga da página permanece no navegador, no plugin de cache, na hospedagem, na CDN ou no proxy. A validação deve ocorrer somente depois que todas essas camadas forem limpas na ordem em que entregam o conteúdo.
- Limpe o cache do plugin instalado no WordPress.
- Remova o cache da hospedagem, se houver uma camada própria.
- Invalide o conteúdo armazenado na CDN ou no proxy.
- Abra o site em uma janela privativa ou recarregue a página sem usar o cache local.
- Consulte novamente a aba Console.
- Teste a página inicial, posts, páginas, arquivos e telas que usam modelos diferentes.
O resultado esperado é não encontrar mensagens de conteúdo misto referentes ao domínio. Não use o cadeado como único critério: abra o Console porque um recurso pode ser bloqueado e deixar de aparecer visualmente na página. Confira também se imagens, estilos, scripts e fontes continuam carregando. Caso uma URL externa permaneça em HTTP, substitua-a apenas se o fornecedor disponibilizar uma versão HTTPS funcional; caso contrário, remova o recurso ou hospede uma alternativa autorizada em origem segura.
Problemas comuns e como resolver
O diagnóstico de conteúdo misto no WordPress deve relacionar cada sintoma à origem da URL insegura. Os três cenários abaixo concentram as verificações mais importantes depois da ativação do certificado.
Sintoma: o Console ainda mostra imagens por HTTP
Causa: a URL antiga pode estar salva no conteúdo de uma página, em um widget ou em um campo personalizado.
Solução: copie a URL indicada, pesquise o domínio no banco e faça uma substituição filtrada com suporte a dados serializados. Em seguida, limpe o cache e teste a página específica novamente.
Sintoma: o layout fica sem estilos depois de ativar HTTPS
Causa: uma folha de estilo, fonte ou script pode estar referenciada por HTTP no tema ou em uma opção de plugin, sendo bloqueada pelo navegador.
Solução: identifique o arquivo no Console, pesquise a referência em wp-content e corrija a configuração ou o arquivo responsável. Preserve uma cópia antes de editar e confirme que o recurso existe no endereço HTTPS.
Sintoma: o cadeado aparece em algumas páginas, mas não em outras
Causa: modelos, widgets ou conteúdos diferentes podem carregar recursos distintos. Uma página antiga pode conter uma URL HTTP que não existe na página inicial.
Solução: teste cada tipo de página, registre as URLs apontadas pelo Console e corrija a origem individualmente. Limpe todas as camadas de cache depois de cada conjunto de alterações.
Sintoma: a URL antiga reaparece depois da limpeza
Causa: um plugin, tema, CDN ou proxy pode recriar ou continuar servindo conteúdo armazenado com o endereço HTTP.
Solução: confirme de qual camada vem a resposta, revise a configuração do componente e repita a invalidação do cache. Evite novas substituições no banco até localizar quem está recriando a referência.
Perguntas frequentes sobre conteúdo misto e HTTPS no WordPress
Por que aparece conteúdo misto no WordPress depois de ativar o SSL?
O conteúdo misto aparece quando a página abre por HTTPS, mas ainda carrega imagens, folhas de estilo, scripts ou fontes por HTTP. Isso geralmente ocorre por URLs antigas salvas no banco de dados, configurações incorretas do WordPress ou referências fixas no tema e nos plugins.
Como identificar qual arquivo HTTP causa o conteúdo misto?
Abra as ferramentas de desenvolvedor do navegador e verifique as mensagens da aba Console ao carregar a página afetada. Os avisos indicam as URLs HTTP bloqueadas ou carregadas de forma insegura, permitindo localizar o recurso no banco de dados, tema, plugin ou conteúdo da página.
Alterar o endereço do WordPress para HTTPS corrige todo conteúdo misto?
A alteração corrige as URLs principais do site, mas não substitui necessariamente referências HTTP já gravadas em páginas, widgets, campos personalizados ou arquivos do tema. Também é preciso revisar esses recursos, limpar o cache e testar novamente cada tipo de página.
Posso substituir HTTP por HTTPS diretamente no banco do WordPress?
A substituição exige backup prévio e uma ferramenta compatível com dados serializados do WordPress. Uma troca indiscriminada por SQL ou editor de texto pode alterar links externos e danificar valores serializados, portanto o domínio deve ser filtrado com precisão.
Por que o cadeado ainda não aparece após corrigir as URLs HTTP?
O navegador, o plugin de cache, a CDN ou o proxy podem continuar entregando uma versão antiga da página. Limpe todas as camadas de cache, recarregue a página sem cache e confirme no Console se ainda existe algum recurso inseguro.
Conclusão
A correção de URLs inseguras no WordPress fica mais confiável quando diagnóstico, alteração e validação são executados separadamente. Isso evita substituições amplas e ajuda a localizar a camada que ainda entrega referências HTTP.
- Confirme as URLs principais em HTTPS e use o Console para registrar cada recurso inseguro.
- Faça backup e utilize uma substituição compatível com dados serializados, sempre filtrada pelo domínio.
- Revise arquivos e configurações, limpe todos os caches e teste diferentes tipos de página.
Leia também
- Como Configurar SSL Let's Encrypt Grátis no cPanel 2026
- guia: como configurar Certbot auto renew sem perder acesso HTTPS
- Como Instalar e Configurar o Let's Encrypt Wildcard SSL no VPS Linux
Precisa de ajuda com conteúdo misto no WordPress?
Uma hospedagem adequada para WordPress facilita o gerenciamento de SSL, arquivos, banco de dados e cache durante a correção. Avalie os recursos disponíveis conforme as necessidades técnicas do seu site.