Neste artigo
A forma mais rápida de obter um certificado SSL gratuito WordPress é ativar o Let’s Encrypt direto no painel da hospedagem e depois forçar o HTTPS no site. Um certificado SSL é o arquivo que criptografa a conexão entre o navegador e o servidor, transformando http:// em https:// e exibindo o cadeado na barra de endereço. Sem ele, o Chrome marca o site como “Não seguro” e formulários de login trafegam em texto puro. Este tutorial mostra o caminho completo: emitir o certificado, ativar, redirecionar todo o tráfego e corrigir o conteúdo misto que costuma sobrar. Para o panorama maior, veja todos os guias de segurança WordPress da FULL.
Visão geral: O que é um certificado SSL gratuito e por que usar
Um certificado SSL gratuito WordPress custa R$ 0 e entrega a mesma criptografia TLS de um certificado pago de R$ 200 por ano. A diferença entre o gratuito e o pago está na validação e no prazo de 90 dias, não na força do cadeado: ambos usam chaves de 2048 bits ou mais, o padrão atual de proteção.
O modelo gratuito da Let’s Encrypt emite o arquivo em segundos e o renova sozinho. A tabela abaixo separa os três tipos do mercado WordPress.
| Tipo de certificado SSL | Custo anual | Validação e renovação |
|---|---|---|
| DV gratuito (Let’s Encrypt) | R$ 0 | Valida o domínio. Renova sozinho a cada 90 dias. |
| DV pago (Comodo, RapidSSL) | R$ 80 a R$ 250 | Valida o domínio. Renovação manual anual. |
| OV/EV pago (Sectigo, DigiCert) | R$ 400 a R$ 2.000 | Valida a empresa. Renovação anual com documentos. |
Para a grande maioria dos sites WordPress, o certificado SSL gratuito DV resolve. O OV/EV só compensa com exigência de selo corporativo, raro hoje porque os navegadores removeram a barra verde de nome em 2019.
Onde conseguir um certificado SSL gratuito WordPress
Existem três caminhos para conseguir um certificado SSL gratuito WordPress, e o melhor depende de onde o site está hospedado. O mais comum é o painel da hospedagem oferecer Let’s Encrypt com um clique: Hostinger, Kinsta e SiteGround já trazem o recurso embutido, sem custo nem instalação extra.
O segundo caminho é o Cloudflare, que entrega um certificado SSL gratuito no modo proxy sem tocar no servidor. O terceiro é o plugin Really Simple SSL, que não emite o certificado, mas configura o WordPress depois que ele já existe no servidor.
A escolha do certificado SSL gratuito WordPress muda o esforço. Com Let’s Encrypt nativo na hospedagem, você não instala nada e a renovação de 90 dias roda no servidor. Com Cloudflare, o certificado vive na borda e o servidor de origem pode pedir um segundo certificado. Confirme antes se o painel já tem o botão de SSL, porque isso elimina metade dos passos. Para a base, leia HTTPS e WordPress: você realmente precisa disso.
Passo a passo: Como instalar o certificado SSL gratuito WordPress
A instalação completa do certificado SSL gratuito WordPress leva de 5 a 15 minutos e segue cinco etapas em ordem: emitir, ativar, atualizar as URLs, forçar o redirecionamento e validar. Pular o redirecionamento é o erro número um que vemos no suporte da FULL, porque o site fica acessível nos dois protocolos ao mesmo tempo.
Quando isso acontece, o Google indexa as duas versões e dilui o histórico de SEO. Faça backup antes de começar; se algo sair do lugar, você restaura em minutos com um backup automático.
Passo 1: Emita o certificado no painel da hospedagem
Para emitir o certificado SSL gratuito WordPress, acesse o painel da sua hospedagem e localize a seção “SSL” ou “Segurança”. Em cPanel, o item se chama “SSL/TLS Status”; em painéis próprios como o da Hostinger, aparece como “SSL”. Selecione o domínio, clique em “Instalar” ou “Emitir Let’s Encrypt” e aguarde. A emissão usa o protocolo ACME para provar que você controla o domínio e leva de 30 segundos a 2 minutos. Em poucos minutos o certificado SSL gratuito WordPress já existe no servidor. Se o botão estiver cinza, quase sempre falta apontar o DNS para o servidor correto.
Passo 2: Confirme o certificado ativo no servidor
Depois de emitir, o painel mostra o status “Ativo” e a data de expiração em 90 dias. Abra o site digitando https:// na frente do domínio. Se o cadeado aparecer, o certificado SSL gratuito WordPress está instalado no servidor. Caso veja um aviso de “conexão não privada”, aguarde a propagação do DNS, que pode levar até 1 hora. Nesse ponto o certificado já existe, mas o WordPress ainda serve as páginas em http:// por padrão.
Passo 3: Atualize as URLs do WordPress para HTTPS
Em Configurações > Geral, troque o “Endereço do WordPress” e o “Endereço do site” de http:// para https:// e salve. Esse ajuste faz o WordPress montar todos os links internos com o protocolo seguro. Se o site usa Really Simple SSL, o plugin faz essa troca e ainda corrige referências antigas no banco. Esse é o ajuste que faz o certificado SSL gratuito WordPress valer para todos os links internos. Em sites com muitas URLs gravadas no conteúdo, rode uma busca-e-substituição no banco para trocar http://seudominio por https://seudominio sem quebrar imagens.
Passo 4: Force o redirecionamento de HTTP para HTTPS
Com as URLs atualizadas, falta garantir que ninguém acesse a versão insegura. Adicione a regra de redirecionamento 301 no arquivo .htaccess (servidores Apache) ou no bloco do Nginx, ou ative a opção “Forçar HTTPS” no plugin. O redirecionamento 301 diz ao Google que a mudança é permanente e transfere o histórico de SEO. Sem ele, o certificado SSL gratuito WordPress funciona, mas o site continua aberto em http:// para quem digita o endereço sem o s. Veja o passo a passo dedicado em forçar HTTPS no WordPress.
Passo 5: Valide o cadeado e corrija o conteúdo misto
Abra o site em uma aba anônima e clique no cadeado: o navegador deve mostrar “Conexão segura”. Se aparecer um triângulo de alerta, há conteúdo misto, ou seja, imagens, scripts ou fontes ainda carregando por http://. Use o console do navegador (tecla F12, aba Console) para listar cada recurso inseguro e troque a URL na mídia ou no tema. Ferramentas como o SSL Labs Test avaliam a configuração e dão uma nota de A+ a F, útil para confirmar que a cadeia de certificados está completa.
Renovação automática: O detalhe que evita o site cair
O certificado SSL gratuito WordPress da Let’s Encrypt vale 90 dias, contra os 365 dias de um certificado pago, e essa é a maior dúvida de quem migra. A vantagem é que a renovação roda sozinha: o agente ACME instalado na hospedagem reemite o certificado por volta do 60º dia, com 30 dias de folga antes de expirar.
O risco aparece quando o site sai da hospedagem nativa e passa a usar um certificado emitido manualmente fora do painel, porque aí ninguém renova. A regra prática é simples: se você emitiu o certificado SSL pelo botão do painel, a renovação é automática; se emitiu por linha de comando em uma VPS, configure um cron para o renew. Em servidores próprios, a gente vê no suporte que o esquecimento da renovação é uma das causas recorrentes de queda de site, sempre por volta do terceiro mês.
Cloudflare e plugins: Alternativas ao SSL da hospedagem
Quando a hospedagem não oferece Let’s Encrypt nativo, o Cloudflare entrega um certificado SSL gratuito WordPress na camada de proxy em poucos minutos. Você aponta o DNS do domínio para o Cloudflare, ativa o modo SSL “FULL” e o tráfego entre o visitante e a rede já fica criptografado, sem mexer no servidor de origem.
O cuidado técnico é o modo “Flexible”, que criptografa só metade do caminho e gera loops de redirecionamento; use sempre “FULL” ou “FULL (strict)”. No lado dos plugins, o Really Simple SSL e o All in One Security ajudam a forçar o HTTPS e adicionar cabeçalhos como o HSTS, mas nenhum dos dois emite o certificado: ele precisa existir antes no servidor ou no Cloudflare. Para reforçar o site depois do SSL, veja as 25 dicas de segurança essenciais.
Acelere a segurança do seu WordPress com a FULL
Instalar o certificado SSL gratuito WordPress é só o primeiro passo; manter o WordPress seguro e rápido exige um conjunto de plugins premium que, comprados avulsos, passam de R$ 3.000 por ano. O plano PRO da FULL custa R$ 849 e reúne All in One Security, WP Rocket, Rank Math PRO e mais 14 plugins ativados em um clique.
Para quem gerencia 10 sites, isso sai por cerca de R$ 85 por site, com atualização e suporte incluídos. A gente vê no suporte da FULL que a maioria dos sites que sofrem invasão tinha plugin de segurança desatualizado, justamente o que a ativação centralizada resolve. Conheça os planos em FULL.services/planos e centralize a segurança da sua operação WordPress.
Perguntas frequentes sobre certificado SSL gratuito no WordPress
É possível ter um certificado SSL gratuito sem instalar plugin no WordPress?
Sim. O certificado SSL gratuito WordPress é emitido no servidor pela Let’s Encrypt, normalmente com um clique no painel da hospedagem, sem nenhum plugin. O plugin Really Simple SSL apenas configura o WordPress depois, forçando o HTTPS e corrigindo URLs. Se a sua hospedagem já força o redirecionamento, você fica 100% seguro sem instalar nada extra. O plugin é conveniência, não requisito para o cadeado funcionar.
Por que o cadeado não aparece mesmo com o certificado SSL gratuito WordPress já instalado?
Porque o site ainda tem conteúdo misto: imagens, scripts ou fontes carregando por http:// dentro de uma página https://. O navegador exibe um triângulo de alerta no lugar do cadeado verde. Abra o console (F12) e troque cada URL insegura para HTTPS na mídia ou no tema. Em segundo lugar, falta o redirecionamento 301 forçado, que garante que toda a página carregue no protocolo seguro.
Qual a diferença de segurança entre o certificado SSL gratuito e o pago?
Nenhuma na criptografia: ela é idêntica. O certificado SSL gratuito WordPress da Let’s Encrypt usa chaves de 2048 bits ou mais e o mesmo protocolo TLS dos certificados pagos de R$ 200 por ano. A única diferença está na validação (domínio versus empresa) e no prazo de 90 dias contra 365. Para blogs, portfólios e lojas pequenas, o nível de proteção é exatamente o mesmo, sem qualquer perda técnica.
Preciso renovar o certificado SSL gratuito a cada 90 dias manualmente?
Não, quando o certificado SSL gratuito WordPress foi emitido pelo painel da hospedagem. O agente ACME reemite o arquivo por volta do 60º dia de forma automática, com 30 dias de folga. A renovação manual só vira problema em VPS onde o certificado foi gerado por linha de comando sem um cron configurado. Nesse caso, agende o comando de renovação para evitar que o site caia no terceiro mês.
Quando um certificado SSL pago se justifica no lugar do gratuito?
Apenas quando há exigência de validação de empresa (OV/EV) com selo corporativo, algo raro em projetos WordPress comuns. Como os navegadores removeram a barra verde de nome em 2019, o ganho visual desapareceu. Bancos e grandes e-commerces ainda usam EV por política interna, mas para a grande maioria dos sites o certificado SSL gratuito Let’s Encrypt entrega a mesma criptografia sem custo nenhum.
Próximos passos para deixar o site seguro de ponta a ponta
Com o certificado SSL gratuito WordPress ativo, o cadeado validado e o redirecionamento 301 forçado, o site já trafega criptografado e fora da marca “Não seguro” do Chrome. Instalar o certificado SSL gratuito WordPress é o piso da segurança, e o próximo movimento é o hardening: cabeçalhos de segurança, firewall e backup automático fecham as brechas que o SSL sozinho não cobre, já que o certificado protege a conexão, não o painel admin. Um bom roteiro está no nosso guia de hardening completo do WordPress e no guia de segurança para WordPress da FULL Academy. Para checar se algum plugin do seu site tem vulnerabilidade conhecida, rode o FULL Scan, scanner gratuito que cruza a sua instalação com a base de CVEs oficiais. Continue aprendendo nos guias de segurança WordPress da FULL: o cadeado é o começo, não o fim.
Legenda: o botão de emissão Let’s Encrypt no painel cria o certificado SSL em menos de 2 minutos.
















