WordPress 改 HTTPS 後仍顯示不安全?用 Really Simple Security 檢查混合內容
網站完成 HTTPS 憑證設定後,瀏覽器卻仍顯示「不安全」,圖片無法載入、JavaScript 被阻擋,或登入與表單頁面出現混合內容警告,通常不代表憑證一定失效。問題可能來自 WordPress 網址仍使用 HTTP、頁面內容保留舊網址、外掛或佈景主題載入 HTTP 資源,也可能是 CDN、反向代理或主機 TLS 設定尚未同步。
本文以 Really Simple Security 為輔助工具,示範公司基礎資訊人員與 WordPress 維護者可以採用的檢查流程。實際操作前,請先完成備份、記錄原有設定,並確認有主機或檔案層級的回復方式。
先確認問題是憑證、重新導向,還是混合內容
- 瀏覽器網址列顯示憑證過期、網域名稱不符、憑證鏈不完整或連線不安全。
- 首頁可以使用 HTTPS,但圖片、CSS 或 JavaScript 仍從
http://載入。 - 只有登入頁、結帳頁、聯絡表單或特定文章出現警告。
- HTTP 網址沒有正確 301 重新導向到 HTTPS,導致訪客或搜尋引擎仍取得舊網址。
- 網站前方有 CDN 或反向代理,而 WordPress 後端仍把訪客連線判斷為 HTTP。
HTTPS 憑證解決的是瀏覽器與網站之間的加密與身分驗證;混合內容則是 HTTPS 頁面內又載入 HTTP 資源。兩者相關,但不是同一個問題。
第一步:先檢查憑證與主機的 HTTPS 狀態
先不要急著在 WordPress 後台啟用強制修正。請直接用瀏覽器開啟網站首頁與登入頁,檢查網址列的連線資訊,確認憑證涵蓋目前使用的網域、尚未過期,而且瀏覽器沒有指出憑證鏈或主機名稱錯誤。也可以從主機控制台或憑證管理服務確認憑證部署在哪一台主機。
- 確認主網域、www 網域與必要的子網域都已設定 HTTPS。
- 確認主機的 TLS 設定可正常提供完整憑證鏈。
- 若使用 Cloudflare 或其他 CDN,確認 CDN 端與來源主機端的 HTTPS 模式一致。
- 確認 HTTP 版本會以 301 重新導向至相同路徑的 HTTPS 版本,而不是形成迴圈。
Really Simple Security 可以協助 WordPress 進行 HTTPS 相關檢查與設定,但它不能修復過期憑證、主機 TLS 錯誤、錯誤的 CDN SSL 模式,或來源主機沒有開放 HTTPS 的問題。若瀏覽器在建立連線時就顯示憑證錯誤,應先請主機商或 CDN 管理者處理。
可從 Really Simple Security 官方外掛頁面確認目前外掛名稱、功能與相容性,並避免從不明來源下載修改版外掛。
第二步:確認 WordPress 的 Site URL 與 Home URL
登入 WordPress 後台,前往「設定」→「一般」,檢查「WordPress 位址(URL)」與「網站位址(URL)」是否都使用 https://,而且網域、www 與結尾斜線格式符合目前正式網址。兩個欄位通常應該一致;若 WordPress 安裝在子目錄,則要依實際架構保留正確路徑。
- 不要只修改其中一個欄位。
- 不要把測試站或來源主機網址誤改成正式站網址。
- 若欄位被鎖定,請檢查
wp-config.php是否使用WP_HOME或WP_SITEURL常數。 - 若網站使用反向代理,還要確認伺服器正確傳遞 HTTPS 狀態,否則 WordPress 可能持續產生 HTTP 連結。
define( 'WP_HOME', 'https://example.com' );
define( 'WP_SITEURL', 'https://example.com' );上方只是設定格式範例,不要直接複製到正式環境。修改前請記錄原始值,並確認可以透過主機檔案管理器、SFTP 或主機控制台回復。若誤改網址造成後台無法登入,應先使用原有的回復管道,不要反覆嘗試不同網址。
若需要進一步確認 WordPress 的網站健康狀態,可參考 WordPress 官方 Site Health 說明,查看是否有 HTTPS、迴圈重新導向、REST API 或 Loopback Request 相關警告。
第三步:用 Really Simple Security 查看 HTTPS 與混合內容線索
安裝並啟用外掛前,先確認已有可還原的檔案與資料庫備份。啟用後依外掛版本進入 Really Simple Security 的設定或儀表板,查看 SSL、HTTPS、網站健康狀態與修正建議。介面名稱可能隨版本變更,請以目前畫面為準,不要只依照舊教學中的按鈕名稱操作。
- 確認外掛偵測到的網站網址是 HTTPS,而不是舊的 HTTP 網址。
- 查看是否有 HTTPS 憑證、重新導向、網站網址或安全標頭相關警告。
- 查看外掛提供的混合內容修正或相容性選項,先閱讀說明與影響範圍。
- 若網站使用 CDN、快取外掛或反向代理,確認外掛的 HTTPS 判斷沒有與主機環境衝突。
在可回復的前提下,才考慮啟用必要的 HTTPS 重新導向或混合內容修正功能。優先使用主機或網站伺服器層級的 301 重新導向,WordPress 外掛則作為主機環境無法調整時的輔助方案。啟用後應立即測試首頁、登入、表單、購物車與管理後台,不要只確認首頁能開啟。
不要把「強制 HTTPS」視為萬用修復。若資料庫、CSS、JavaScript 或第三方服務設定中寫死
http://,仍可能需要逐一找到來源並修正。
第四步:從瀏覽器開發者工具找出被阻擋的資源
先開啟瀏覽器無痕視窗,避免舊快取、登入狀態或瀏覽器擴充功能影響結果。造訪出現警告的頁面,按 F12 或從瀏覽器選單開啟開發者工具,依序檢查 Console、Network 與 Security 面板。
- 在 Console 搜尋
Mixed Content、blocked、insecure或http://。 - 在 Network 面板重新整理頁面,依網域或狀態碼找出被取消、被阻擋或重新導向失敗的請求。
- 記下問題資源的完整網址、資源類型,以及觸發它的頁面或功能。
- 在 Security 面板確認目前頁面憑證與安全連線狀態。
常見來源包括文章內容中的圖片網址、佈景主題樣式表、外掛載入的 JavaScript、CSS 背景圖片、iframe、字型服務與分析工具。若資源來自第三方,請確認對方提供 HTTPS 版本;若對方只提供 HTTP,不能只靠 Really Simple Security 保證安全載入。
瀏覽器對可升級的部分資源可能會自動改用 HTTPS,但對某些腳本、iframe 或不安全請求仍會直接阻擋。不要為了消除警告而降低瀏覽器安全設定,也不要在正式站加入不明的自訂 JavaScript。
第五步:修正來源,而不是只隱藏警告
- 重新編輯文章或頁面中的圖片、連結與嵌入網址,將同網域資源改為 HTTPS。
- 檢查佈景主題與外掛設定中的 CDN、API、字型、追蹤碼與圖片網址。
- 若是網站搬遷或網址變更造成大量舊連結,先備份資料庫,再使用適合的搜尋取代工具,並確認序列化資料處理方式正確。
- 更新第三方服務的嵌入碼;若服務沒有 HTTPS 版本,應評估移除或改用其他服務。
- 清除 WordPress、CDN、伺服器與瀏覽器快取後再測試。
不要在沒有備份、沒有管理主機權限,或無法回復資料庫與檔案的情況下,直接強制修改整個網站的網址。大量搜尋取代若執行錯誤,可能破壞序列化設定、短代碼或外掛資料,甚至造成網站無法啟動。
驗證完成後的測試清單
- 使用無痕視窗測試首頁、主要文章、登入頁、密碼重設頁與聯絡表單。
- 確認 HTTP 網址會穩定重新導向到 HTTPS,沒有重新導向迴圈。
- 在開發者工具 Console 與 Network 中確認沒有新的混合內容錯誤。
- 確認圖片、CSS、JavaScript、字型、iframe 與表單提交都正常。
- 使用不同瀏覽器或行動裝置測試,並清除 CDN 與網站快取。
- 檢查 WordPress「工具」→「網站健康狀態」是否仍有 HTTPS 或連線錯誤。
停用外掛與回復方式
若啟用 Really Simple Security 後出現登入迴圈、重新導向錯誤、前台排版異常或 AJAX 功能失效,先不要繼續切換設定。記錄目前錯誤畫面與修改時間,接著依序嘗試清除快取、停用最近啟用的 HTTPS 修正功能,必要時停用整個外掛。
- 可從 WordPress 後台外掛頁面停用 Really Simple Security。
- 若無法登入後台,可透過 SFTP 或主機檔案管理器,將外掛目錄暫時改名,使 WordPress 停用外掛。
- 若網站仍無法恢復,使用主機備份、資料庫備份或版本控制回復,並請主機商協助檢查伺服器重新導向與 TLS 設定。
- 回復後保留錯誤日誌與原設定,先在測試環境重現問題,再決定是否重新啟用功能。
完整回復流程應包含檔案、資料庫、wp-config.php、伺服器重新導向規則與 CDN 設定。只回復 WordPress 檔案,未必能消除由主機或 CDN 造成的重新導向問題。
總結來說,WordPress 改用 HTTPS 後仍顯示不安全,應按照「憑證與主機 → WordPress 網址 → 外掛線索 → 瀏覽器請求 → 實際功能」的順序排查。Really Simple Security 適合用來整理檢查項目與提供修正建議,但不能取代憑證管理、主機 TLS 設定、CDN 設定與人工驗證。
參考來源
- Really Simple Security|WordPress.org 官方外掛頁面
- HTTPS for WordPress|WordPress 官方文件
- Site Health Screen|WordPress 官方文件
- Mixed content|MDN Web Docs









臉書留言
一般留言