Chuyển từ HTTP sang HTTPS cho WordPress
Hướng dẫn WordPress · cập nhật 10/08/2026
Để chuyển từ HTTP sang HTTPS cho WordPress, bạn cài chứng chỉ SSL trên hosting, đổi hai ô địa chỉ trong Cài đặt rồi Chung sang https, thay các đường dẫn cũ trong cơ sở dữ liệu và bật chuyển hướng về HTTPS. Website vừa và nhỏ mất khoảng 30 phút.
Việc này cần làm khi trình duyệt gắn nhãn Không bảo mật cạnh tên miền, hoặc form liên hệ và trang thanh toán cảnh báo dữ liệu gửi đi không mã hoá. Google cũng dùng HTTPS làm một tín hiệu xếp hạng, nên website còn chạy HTTP đang chịu thiệt trong kết quả tìm kiếm.
- Cài chứng chỉ SSL cho tên miền trên hosting.
- Đổi hai ô địa chỉ WordPress sang https.
- Thay đường dẫn http còn sót trong bài viết và cơ sở dữ liệu.
- Bật chuyển hướng 301 từ http sang https.
- Soát nội dung hỗn hợp và khai bản HTTPS với Google Search Console.
Sao lưu toàn bộ mã nguồn và cơ sở dữ liệu trước khi bắt đầu. Bước thay đường dẫn ghi thẳng vào cơ sở dữ liệu và không hoàn tác được, còn sửa .htaccess sai một dòng là website trả lỗi 500. Có bản sao lưu thì hỏng chỗ nào cũng lùi lại được trong vài phút.
Website WordPress cần gì trước khi bật HTTPS
Bạn cần ba thứ: một chứng chỉ SSL đã cài xong cho tên miền, quyền quản trị WordPress, và quyền sửa file qua FTP hoặc File Manager. Chứng chỉ phải phủ đúng dạng tên miền khách hay gõ, gồm cả bản có www và bản không có www, không thì một trong hai bản hiện cảnh báo.
Chứng chỉ SSL có nhiều loại, khác nhau ở phạm vi phủ và mức xác minh. Bảng dưới so ba loại hay dùng cho website WordPress.
| Loại chứng chỉ | Phủ tên miền | Thời hạn | Hợp với |
|---|---|---|---|
| Let's Encrypt | Một tên miền và các tên miền con khai thêm | 90 ngày, tự gia hạn | Blog, website giới thiệu |
| DV trả phí | Một tên miền, kèm bản www | Một năm | Website bán hàng nhỏ |
| Wildcard | Toàn bộ tên miền con cùng cấp | Một năm | Website có nhiều tên miền con |
Hosting tại BizMaC cấp sẵn Let's Encrypt trong bảng điều khiển, bật xong là dùng được. Các bước cài cho từng bảng điều khiển nằm ở bài cài đặt SSL Let's Encrypt trên DirectAdmin và cài đặt SSL trên Plesk.
Các bước chuyển từ HTTP sang HTTPS cho WordPress
Bốn bước dưới đây làm theo đúng thứ tự. Đổi địa chỉ WordPress khi chứng chỉ chưa cài xong là website hiện cảnh báo bảo mật với mọi khách truy cập, và bạn cũng không vào lại được trang quản trị để lùi thao tác.
1. Kiểm chứng chỉ đã cài đúng chưa
Gõ thẳng địa chỉ có https:// vào trình duyệt, ví dụ https://tenmien.com. Trang tải được và ổ khoá hiện ở thanh địa chỉ nghĩa là chứng chỉ đã chạy. Thử tiếp bản có www nếu website dùng bản đó.
Trang báo lỗi NET::ERR_CERT_COMMON_NAME_INVALID nghĩa là chứng chỉ không phủ tên miền bạn vừa gõ. Cấp lại chứng chỉ và đánh dấu đủ các tên miền trước khi đi tiếp.
2. Đổi hai ô địa chỉ trong WordPress
Đăng nhập trang quản trị, vào Cài đặt rồi Chung. Sửa Địa chỉ WordPress (URL) và Địa chỉ trang web (URL), đổi http thành https, giữ nguyên phần còn lại. Bấm Lưu thay đổi.

WordPress sẽ đăng xuất bạn ra ngay sau khi lưu, vì phiên đăng nhập gắn với địa chỉ cũ. Đăng nhập lại bằng địa chỉ có https là bình thường.
Hai ô này bị khoá mờ không sửa được thì địa chỉ đang khai cứng trong wp-config.php. Mở file đó, tìm hai dòng WP_SITEURL và WP_HOME, sửa http thành https ngay trong file.
3. Thay đường dẫn http còn sót trong cơ sở dữ liệu
Ảnh, link nội bộ và đường dẫn trong bài viết cũ vẫn ghi http://. Trình duyệt gặp trang HTTPS mà nạp ảnh qua HTTP sẽ chặn ảnh lại, đây là lỗi nội dung hỗn hợp.
Cách nhẹ nhàng nhất là cài plugin Really Simple SSL, kích hoạt rồi bấm nút bật SSL. Plugin viết lại đường dẫn ngay lúc trang hiển thị, không đụng vào cơ sở dữ liệu, nên tắt plugin là mọi thứ trở về như cũ.

Cách dứt điểm là dùng plugin Better Search Replace để đổi thẳng trong cơ sở dữ liệu. Điền ô tìm là http://tenmien.com, ô thay là https://tenmien.com, chọn hết các bảng, bỏ dấu ở ô chạy thử rồi bấm chạy. Cách này sạch hơn và không phải giữ thêm một plugin chạy thường trực, đổi lại là không hoàn tác được nếu chưa sao lưu.
Đừng dùng lệnh tìm thay trực tiếp trong phpMyAdmin. Một số dữ liệu của WordPress lưu ở dạng chuỗi tuần tự có kèm số ký tự, đổi độ dài chuỗi mà không sửa số đếm là hỏng phần cài đặt của theme và plugin. Hai plugin nêu trên xử lý đúng phần này.
4. Bật chuyển hướng 301 về HTTPS
Khách gõ địa chỉ cũ hoặc bấm link cũ từ nơi khác vẫn vào bản HTTP. Chuyển hướng 301 đưa họ sang bản HTTPS và báo cho Google biết đây là thay đổi vĩnh viễn, nên thứ hạng của địa chỉ cũ dồn về địa chỉ mới.
Hosting chạy Apache hoặc LiteSpeed thì thêm đoạn dưới vào đầu file .htaccess, phía trên khối # BEGIN WordPress.
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
Plugin Really Simple SSL có sẵn ô bật chuyển hướng, đánh dấu ô đó thì khỏi sửa .htaccess bằng tay. Đừng làm cả hai cách cùng lúc, hai lớp chuyển hướng chồng nhau gây lỗi ERR_TOO_MANY_REDIRECTS.
Cách kiểm tra website đã chạy HTTPS trọn vẹn
Ổ khoá hiện ở thanh địa chỉ mới là điều kiện cần. Chrome bỏ thanh địa chỉ màu xanh lá từ năm 2018, nên đừng lấy màu sắc làm dấu hiệu như các hướng dẫn cũ ghi. Trình duyệt hiện nay chỉ hiện ổ khoá, hoặc chữ Không bảo mật khi trang còn HTTP.
Bốn việc cần soát:
- Mở trang chủ, một bài viết, một trang sản phẩm và trang liên hệ. Ổ khoá phải nguyên vẹn trên cả bốn.
- Nhấn F12 mở Console của trình duyệt, tìm dòng có chữ
Mixed Content. Dòng này chỉ đúng file nào còn nạp qua HTTP. - Gõ địa chỉ
http://vào thanh địa chỉ, trình duyệt phải tự nhảy sanghttps://. - Thử cả bản có www và bản không www, cả hai đều phải về đúng một địa chỉ cuối.
Còn lỗi nội dung hỗn hợp thì mở dòng lỗi trong Console, nó ghi rõ đường dẫn file. Phần lớn nằm trong widget, trong phần cài đặt theme hoặc trong đoạn mã nhúng bản đồ và video, ba chỗ mà plugin thay đường dẫn không quét tới.
Việc phải làm với Google sau khi đổi sang HTTPS
Google xem http://tenmien.com và https://tenmien.com là hai website riêng. Bản HTTPS chưa khai báo thì Search Console vẫn đo bản HTTP, và bạn sẽ thấy lượt hiển thị tụt dần mà tưởng là mất thứ hạng.
Ba việc cần làm trong Search Console:
- Thêm bản HTTPS thành một tài sản mới và xác minh quyền sở hữu.
- Nộp lại sitemap với đường dẫn đã đổi sang https.
- Giữ tài sản HTTP thêm vài tháng để theo dõi Google chuyển dần sang bản mới.
Thời gian Google nhận đủ thay đổi thường mất vài tuần cho website nhỏ, lâu hơn với website nhiều nghìn trang. Trong giai đoạn đó lượng truy cập dao động là bình thường, đừng đổi qua đổi lại giữa hai giao thức vì mỗi lần đổi là Google phải quét lại từ đầu.
Nhớ đổi địa chỉ website trong các dịch vụ bên ngoài đang trỏ về bạn: Google Analytics, mã nhúng bản đồ, đường dẫn trên trang mạng xã hội và chữ ký email. Sau khi xong, làm thêm bước submit lại website WordPress lên Google để Google quét sớm hơn.
Xử lý các lỗi thường gặp khi bật HTTPS
Bốn thông báo dưới đây chiếm phần lớn ca chuyển đổi hỏng. Nhìn dòng lỗi trên màn hình là biết rơi vào ca nào.
ERR_TOO_MANY_REDIRECTS. Có hai lớp chuyển hướng đang đá qua đá lại, thường là plugin SSL và đoạn code trong .htaccess cùng bật. Tắt một trong hai. Hosting chạy sau proxy hoặc CDN cũng gây lỗi này, khi đó thêm dòng define('FORCE_SSL_ADMIN', true); kèm đoạn đọc HTTP_X_FORWARDED_PROTO vào wp-config.php.
Trang hiện nhưng mất giao diện. File CSS và JS còn nạp qua HTTP nên bị trình duyệt chặn. Chạy lại bước thay đường dẫn, và kiểm phần cài đặt theme vì đường dẫn ở đó lưu riêng.
Không đăng nhập được vào trang quản trị sau khi đổi. Hai ô địa chỉ sửa lệch nhau, hoặc đổi ô địa chỉ khi chứng chỉ chưa sẵn sàng. Mở wp-config.php và thêm hai dòng WP_SITEURL cùng WP_HOME với giá trị đúng để giành lại quyền vào.
Lỗi 500 ngay sau khi sửa .htaccess. Đoạn code dán nhầm vào giữa khối # BEGIN WordPress, hoặc hosting không bật mod_rewrite. Khôi phục bản đã sao lưu rồi dán lại lên phía trên khối đó.
Khi nào cần làm lại các bước này
Chứng chỉ Let's Encrypt sống 90 ngày và bảng điều khiển tự gia hạn trước hạn. Cơ chế tự gia hạn có thể hỏng khi tên miền đổi máy chủ DNS hoặc khi có chuyển hướng chặn đường dẫn xác minh. Đặt lịch nhắc mở website kiểm ổ khoá mỗi quý là đủ để không bị bất ngờ.
Chuyển hosting, đổi tên miền hoặc đưa website qua CDN đều là lúc phải soát lại toàn bộ bốn bước. Mỗi lần như vậy, đường dẫn trong cơ sở dữ liệu và đoạn chuyển hướng trong .htaccess đều có thể lệch khỏi cấu hình mới.
Bài khác trong WordPress
Xem cả 18 bàiLàm theo vẫn chưa được?
Gửi yêu cầu hỗ trợ, kỹ thuật xem trực tiếp trên dịch vụ của Anh/Chị.