In der wp-Settings hinterlegst du einfach $_SERVER['HTTPS'] = 'on'; weit oben und gut ist.

Warum jede WordPress-Seite auf HTTPS laufen sollte
HTTPS ist heute kein „Nice-to-have" mehr, sondern Pflicht. Browser markieren Seiten ohne gültiges Zertifikat als „nicht sicher", moderne Funktionen (Service Worker, Geolocation, viele APIs) verweigern ohne HTTPS den Dienst, und Google nutzt HTTPS seit Jahren als – wenn auch leichtes – Rankingsignal. Genauso wichtig: Vertrauen. Ein Schloss-Symbol in der Adresszeile entscheidet bei vielen Besuchern unbewusst darüber, ob sie ein Formular ausfüllen oder einen Kauf abschließen.
Der schnelle Weg: HTTPS erzwingen
Wenn ein gültiges Zertifikat (z. B. über Let's Encrypt) installiert ist, geht es nur noch darum, jeden Aufruf konsequent auf https:// umzuleiten. Die robusteste Variante ist die Weiterleitung auf Serverebene.
Variante 1 – Apache (.htaccess)
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Variante 2 – nginx
server {
listen 80;
server_name deine-domain.de www.deine-domain.de;
return 301 https://$host$request_uri;
}
Variante 3 – WordPress-Adressen umstellen
Unter Einstellungen → Allgemein sollten „WordPress-Adresse (URL)" und „Website-Adresse (URL)" beide mit https:// beginnen. Damit erzeugt WordPress selbst alle internen Links korrekt.
Sonderfall: WordPress hinter einem Reverse Proxy
Läuft WordPress hinter einem Reverse Proxy (z. B. nginx oder ein Load Balancer), der TLS terminiert, „weiß" PHP oft nicht, dass die Verbindung verschlüsselt ist – Folge sind Endlosschleifen bei der Weiterleitung. Hier hilft ein früher Eintrag in der wp-config.php, der die HTTPS-Information aus dem Proxy-Header übernimmt:
if (isset($_SERVER['HTTP_X_FORWARDED_PROTO']) && $_SERVER['HTTP_X_FORWARDED_PROTO'] === 'https') {
$_SERVER['HTTPS'] = 'on';
}
Nach der Umstellung prüfen
- Mixed Content beseitigen: alle internen Bild-, CSS- und Skript-URLs auf
httpsumstellen (Plugin oder Such-/Ersetzen in der Datenbank). - 301-Weiterleitung testen:
http://muss dauerhaft (Status 301) aufhttps://zeigen. - In der Google Search Console die
https-Property anlegen und die neue Sitemap einreichen. - Optional
HSTSsetzen, damit Browser künftig direkt verschlüsselt anfragen.