In der wp-Settings hinterlegst du einfach $_SERVER['HTTPS'] = 'on'; weit oben und gut ist.

Warum jede WordPress-Seite auf HTTPS laufen sollte

HTTPS ist heute kein „Nice-to-have" mehr, sondern Pflicht. Browser markieren Seiten ohne gültiges Zertifikat als „nicht sicher", moderne Funktionen (Service Worker, Geolocation, viele APIs) verweigern ohne HTTPS den Dienst, und Google nutzt HTTPS seit Jahren als – wenn auch leichtes – Rankingsignal. Genauso wichtig: Vertrauen. Ein Schloss-Symbol in der Adresszeile entscheidet bei vielen Besuchern unbewusst darüber, ob sie ein Formular ausfüllen oder einen Kauf abschließen.

Der schnelle Weg: HTTPS erzwingen

Wenn ein gültiges Zertifikat (z. B. über Let's Encrypt) installiert ist, geht es nur noch darum, jeden Aufruf konsequent auf https:// umzuleiten. Die robusteste Variante ist die Weiterleitung auf Serverebene.

Variante 1 – Apache (.htaccess)

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Variante 2 – nginx

server {
  listen 80;
  server_name deine-domain.de www.deine-domain.de;
  return 301 https://$host$request_uri;
}

Variante 3 – WordPress-Adressen umstellen

Unter Einstellungen → Allgemein sollten „WordPress-Adresse (URL)" und „Website-Adresse (URL)" beide mit https:// beginnen. Damit erzeugt WordPress selbst alle internen Links korrekt.

Sonderfall: WordPress hinter einem Reverse Proxy

Läuft WordPress hinter einem Reverse Proxy (z. B. nginx oder ein Load Balancer), der TLS terminiert, „weiß" PHP oft nicht, dass die Verbindung verschlüsselt ist – Folge sind Endlosschleifen bei der Weiterleitung. Hier hilft ein früher Eintrag in der wp-config.php, der die HTTPS-Information aus dem Proxy-Header übernimmt:

if (isset($_SERVER['HTTP_X_FORWARDED_PROTO']) && $_SERVER['HTTP_X_FORWARDED_PROTO'] === 'https') {
    $_SERVER['HTTPS'] = 'on';
}

Nach der Umstellung prüfen

  • Mixed Content beseitigen: alle internen Bild-, CSS- und Skript-URLs auf https umstellen (Plugin oder Such-/Ersetzen in der Datenbank).
  • 301-Weiterleitung testen: http:// muss dauerhaft (Status 301) auf https:// zeigen.
  • In der Google Search Console die https-Property anlegen und die neue Sitemap einreichen.
  • Optional HSTS setzen, damit Browser künftig direkt verschlüsselt anfragen.