Votre navigateur affiche un avertissement de sécurité sur votre site WordPress : « Votre connexion n’est pas privée », « Ce site n’est pas sécurisé » ou un cadenas barré dans la barre d’adresse. Les visiteurs fuient dès qu’ils voient ça, et Google le prend en compte pour le référencement.
La bonne nouvelle, c’est que dans la majorité des cas, ça se règle sans appel technique et sans passer des heures à chercher. Il faut juste identifier la bonne cause avant d’appliquer la bonne solution.
Repère rapide selon ce que vous voyez à l’écran :
| Ce que j'ai à l'écran | Cause probable | Solution rapide |
|---|---|---|
ERR_CERT_DATE_INVALID | Certificat expiré | Régénérer via cPanel ou espace client hébergeur |
ERR_CERT_AUTHORITY_INVALID | Certificat auto-signé ou non reconnu | Installer un certificat Let's Encrypt |
ERR_CERT_COMMON_NAME_INVALID | Certificat ne correspond pas au domaine | Vérifier les réglages URL dans WordPress |
| Cadenas avec triangle jaune | Mixed content (ressources encore en http) | Really Simple SSL ou correction .htaccess |
| Boucle de redirection infinie | Conflit Cloudflare | Passer en mode SSL "Full (Strict)" dans Cloudflare |
Sur mobile, faites glisser le tableau vers la droite pour voir toutes les colonnes.
Première étape : vérifier l’état de votre SSL avec SSL Labs
Avant de toucher quoi que ce soit, allez sur SSL Labs de Qualys et entrez l’URL de votre site. C’est gratuit et ça prend une minute.
Vous obtiendrez une note (de A+ à F) et le détail exact de ce qui cloche : certificat expiré, chaîne incomplète, protocole obsolète, etc. Ça vous évite de chercher au mauvais endroit.
Ne paniquez pas devant la quantité de détails techniques. L’important c’est la lettre en haut de la page (visez le A) et les lignes rouges qui indiquent clairement « Expired » ou « Mismatch » : ce sont elles qui vous disent quoi corriger.
Les codes d’erreur SSL expliqués
NET::ERR_CERT_DATE_INVALID (Chrome) / « Le certificat est expiré » (Firefox)
Le certificat SSL a dépassé sa date de validité. C’est la cause la plus courante. Les certificats Let’s Encrypt durent 90 jours et se renouvellent normalement en automatique, mais ça peut échouer si votre hébergement a un problème de configuration.
NET::ERR_CERT_AUTHORITY_INVALID (Chrome) / « Avertissement : risque probable de sécurité » (Firefox)
Le certificat a été émis par une autorité non reconnue par les navigateurs. C’est typiquement un certificat auto-signé, souvent présent sur des environnements de développement ou des hébergements mal configurés.
NET::ERR_CERT_COMMON_NAME_INVALID (Chrome)
Le certificat ne correspond pas au nom de domaine. Ça arrive après un changement de domaine, une migration, ou si le certificat a été généré pour www.monsite.com mais que votre site tourne sur monsite.com (ou l’inverse). Vérifiez que les deux champs URL dans Réglages > Général sont bien en https:// avec le bon domaine.
ERR_SSL_PROTOCOL_ERROR ou ERR_SSL_VERSION_OR_CIPHER_MISMATCH (Chrome)
Le serveur utilise un protocole SSL/TLS obsolète ou des algorithmes de chiffrement non supportés. C’est un problème côté hébergeur, à leur signaler directement : ils ont la main sur la configuration serveur.
Chaîne de certificats incomplète (visible dans SSL Labs)
Des certificats intermédiaires manquants ou mal installés. Le navigateur ne peut pas remonter jusqu’à l’autorité de certification racine et bloque la connexion. Là encore, c’est votre hébergeur qui intervient.
Certificat SSL expiré : comment le renouveler
La procédure est la même que pour une installation initiale. Selon votre hébergeur :
Chez o2switch :
- Connectez-vous à votre cPanel.
- Allez dans Sécurité -> « Let’s Encrypt SSL ».
- À droite du domaine concerné, appuyez sur « Générer ».
- Confirmez en appuyant à nouveau sur « Générer ».
Le certificat est renouvelé et sera désormais renouvelé automatiquement.
Chez OVH, Infomaniak, Ionos et la plupart des hébergeurs mutualisés :
Connectez-vous à votre espace client, cherchez la section « Certificats SSL » ou « HTTPS » dans la gestion de votre hébergement, et régénérez le certificat depuis l’interface. Si le renouvellement automatique était activé et a échoué, le désactiver puis le réactiver suffit généralement à relancer le processus.
Si vous avez un message d’erreur pendant la manipulation ou que l’interface ne propose pas cette option, contactez directement le support de votre hébergeur : c’est de leur ressort et ils ont les accès pour intervenir côté serveur.
Certificat auto-signé ou non reconnu
Un certificat auto-signé est émis par le serveur lui-même, sans passer par une autorité de certification reconnue. Les navigateurs ne lui font pas confiance et afficheront systématiquement une alerte.
La solution : installez un certificat Let’s Encrypt, qui est gratuit et reconnu par tous les navigateurs. C’est suffisant pour un site vitrine ou une boutique en ligne classique. Vous n’avez pas besoin d’acheter un certificat payant sauf cas très spécifiques (e-commerce avec de gros volumes de transactions, validation étendue EV).
Sur la quasi-totalité des hébergements mutualisés, Let’s Encrypt s’installe en un clic depuis le cPanel ou l’espace client. Si votre hébergeur ne le propose pas, c’est une bonne raison d’en changer.
Le cadenas n’apparaît pas malgré un SSL actif (mixed content)
C’est le cas le plus fréquent après une migration ou le passage d’un site de HTTP vers HTTPS. Le certificat est valide, mais votre site charge encore certaines ressources (images, fichiers CSS, scripts) via des URLs en http://. Les navigateurs bloquent ou signalent ça : c’est ce qu’on appelle le mixed content.
Pour vérifier si c’est votre problème, entrez votre URL sur Why No Padlock?. Cet outil liste toutes les ressources problématiques en clair.
Pour corriger :
Option 1 : manuellement via les réglages WordPress
Allez dans Réglages -> Général et vérifiez que les deux champs URL (adresse WordPress et adresse du site) sont bien en https://. Enregistrez. Ensuite allez dans Réglages -> Permaliens et enregistrez sans rien modifier pour régénérer les règles de réécriture.
Option 2 : avec Really Simple SSL
Ce plugin détecte le certificat, met à jour les URLs dans les réglages WordPress et gère la redirection HTTP vers HTTPS en un clic. C’est la solution la plus rapide pour un non-développeur. Attention : il ajoute une couche de traitement à chaque chargement de page. Si vous ne l’utilisez pas avec un plugin de cache, ça peut ralentir légèrement le site.
Option 3 : via le .htaccess (recommandé)
Si vous préférez ne pas multiplier les plugins, vous pouvez forcer le HTTPS directement dans WordPress ou via le fichier .htaccess. Ajoutez ces lignes tout en haut du fichier .htaccess, avant la balise # BEGIN WordPress :
// .htaccess — coller AVANT # BEGIN WordPress
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]Important si vous faites un copier-coller : vérifiez que les guillemets et les accolades n’ont pas été transformés par votre éditeur de texte. En cas de doute, retapez-les manuellement. C’est plus propre qu’un plugin et ça ne ralentit pas le site.
Si des URLs en http:// sont encore présentes directement dans votre base de données (contenus de pages ou articles), il faudra les corriger avec un outil de remplacement en base comme le plugin Better Search Replace. Cherchez toutes les occurrences de http://votredomaine.com et remplacez-les par https://votredomaine.com.
Problème SSL après activation de Cloudflare
Cloudflare agit comme intermédiaire entre vos visiteurs et votre serveur. Ça crée parfois des conflits SSL, notamment des boucles de redirections infinies ou des erreurs de certificat, si le mode SSL Cloudflare n’est pas aligné avec la configuration de votre serveur.
Dans votre tableau de bord Cloudflare, allez dans SSL/TLS -> Présentation. Vous avez plusieurs modes :
Flexible : Cloudflare communique avec votre serveur en HTTP même si votre site est en HTTPS. C’est ce qui provoque les boucles de redirection quand vous avez aussi une redirection .htaccess vers HTTPS. À éviter absolument si vous avez un certificat SSL installé sur votre serveur.
Full : Cloudflare communique avec votre serveur en HTTPS mais sans vérifier la validité du certificat. Convient si votre certificat est auto-signé.
Full (strict) : Cloudflare vérifie que votre certificat est valide. C’est le mode recommandé si vous avez un certificat Let’s Encrypt actif sur votre hébergement.
Si vous avez des erreurs SSL depuis l’activation de Cloudflare, passez en mode Full (strict) et cliquez sur « Purge Everything » dans l’onglet Caching -> Configuration pour vider le cache Cloudflare immédiatement. Attendez quelques minutes avant de retester. Dans 90% des cas, ça règle le problème.
Rien ne fonctionne ?
Certaines erreurs SSL viennent de la configuration du serveur elle-même : version TLS obsolète imposée par l’hébergeur, certificat intermédiaire manquant dans la chaîne, configuration Apache ou Nginx incorrecte. Dans ces cas-là, vous ne pouvez pas grand chose depuis WordPress ou le cPanel, c’est une intervention côté serveur.
Si vous êtes à l’aise avec la sécurisation globale de votre site WordPress, vous savez déjà que le SSL n’est qu’une des couches à surveiller. Si vous avez fait le tour des solutions ci-dessus sans résultat, un problème de certificat peut impacter vos ventes ou votre crédibilité dès la première minute. Contactez-moi ici : j’interviens généralement en moins de 24h pour rétablir la sécurité de votre site.