Cómo configurar WordPress con SSL/HTTPS (certificado gratis Let's Encrypt)
¿Por qué necesitas SSL/HTTPS en tu WordPress?
Si tienes una web con WordPress, seguramente has visto el candadito en la barra del navegador en otros sitios. Ese candado significa que tu web tiene un certificado SSL activado y que la conexión entre el navegador del visitante y tu servidor está cifrada. Esto no es solo un adorno: es un factor de confianza, un requisito para el SEO y una protección básica contra la interceptación de datos.
Imagina que tu web es una casa. Sin SSL, la puerta está abierta y cualquiera que se ponga a escuchar podría leer lo que se dice dentro. Con SSL, la puerta se cierra con llave y solo tú y tus visitantes tenéis la llave. Para el SEO, Google penaliza (o al menos no premia) a las webs sin HTTPS, mostrando un aviso de "No seguro" en el navegador, lo que espanta a los visitantes.
La buena noticia es que ya no hace falta pagar decenas de euros al año por un certificado. Con Let's Encrypt, una autoridad certificadora gratuita y automatizada, puedes obtener un certificado SSL válido para tu dominio en cuestión de minutos, directamente desde tu panel de control de hosting.
Este artículo es una guía paso a paso, pensada para que cualquier persona, aunque no tenga experiencia técnica, pueda configurar SSL en su WordPress y forzar la redirección a HTTPS. Vamos a ello.
Requisitos previos antes de empezar
Antes de lanzarnos a configurar nada, asegurémonos de que tenemos todo en orden. No necesitas ser un hacker, solo tener acceso a tu panel de hosting y a tu escritorio de WordPress.
- Acceso a tu panel de control de hosting (cPanel o Syspanel). Necesitas las credenciales que te dio tu proveedor de hosting.
- Acceso al escritorio de WordPress. Necesitas ser administrador de tu sitio.
- Un dominio apuntando a tu hosting. Si tu web ya carga con
wwwo sinwww, perfecto. Anota cuál es la versión canónica que usas (la que prefieres que se muestre en el navegador). - Una copia de seguridad reciente de tu web. Esto es fundamental. Si algo sale mal, puedes restaurar. No lo omitas, por favor. La mayoría de los paneles de control tienen una herramienta de backup en un clic.
[WARNING]: Si tu web ya está en producción y tiene visitas, haz la copia de seguridad y prueba este proceso en un horario de bajo tráfico. Aunque el proceso es seguro y no debería causar caídas, la precaución nunca está de más.
Paso 1: Configurar el certificado SSL con Let's Encrypt desde tu panel de hosting
El primer paso es obtener el certificado. Aquí es donde entra en juego la magia de Let's Encrypt. Dependiendo de tu proveedor de hosting, tendrás una interfaz u otra, pero la lógica es la misma. Vamos a ver los dos casos más comunes: cPanel y Syspanel.
Caso A: Usando cPanel (el más común)
cPanel es el panel de control más extendido en el mundo del hosting compartido. Si tu hosting usa cPanel, sigue estos pasos:
- Inicia sesión en tu cPanel. Normalmente accedes a través de
tudominio.com/cpanelotudominio.com:2083. - Busca la sección "Seguridad". Dentro de ella, verás un icono llamado "SSL/TLS Status" o "Let's Encrypt".
- Haz clic en "SSL/TLS Status". En la mayoría de las versiones recientes de cPanel, esta herramienta permite instalar y gestionar certificados de Let's Encrypt de forma automática.
- Verás una lista de tus dominios. Al lado de tu dominio principal (y subdominios si los tienes), habrá un botón que dice "Issue" o "Install".
- Haz clic en ese botón. cPanel se comunicará con Let's Encrypt, verificará que el dominio te pertenece (comprobando que apunta a tu servidor) y emitirá el certificado. Esto suele tardar menos de un minuto.
- Cuando termine, el estado cambiará a "Secure" o "Active".
Si no ves la opción "SSL/TLS Status", busca la sección "Let's Encrypt" o "SSL Certificates". Algunos proveedores tienen plugins propios, pero el proceso es idéntico: seleccionar el dominio y pulsar "Emitir".
Caso B: Usando Syspanel (HestiaCP)
Si tu hosting utiliza Syspanel (conocido por su puerto de acceso 2106), la configuración es igual de sencilla. Syspanel integra Let's Encrypt de serie.
- Accede a Syspanel. Abre tu navegador y escribe
https://tudominio.com:2106. Recuerda, el puerto es el 2106. Inicia sesión con tu usuario y contraseña. - En el panel de la izquierda, verás una lista de tus dominios bajo el apartado "Web".
- Localiza tu dominio principal y haz clic en el icono de "Editar" (normalmente un lápiz).
- Dentro de las opciones de edición, busca la pestaña o sección de "SSL".
- Verás una opción que dice "Let's Encrypt Support" o similar. Actívala marcando la casilla.
- Asegúrate de que está marcada la opción para incluir el subdominio
www. Es muy recomendable que lo hagas para que el certificado cubra ambas versiones. - Guarda los cambios. Syspanel emitirá el certificado automáticamente.
[TIP]: Tanto en cPanel como en Syspanel, es crucial que el certificado cubra tanto
tudominio.comcomowww.tudominio.com. Así evitarás errores de "mixed content" y avisos de seguridad en el navegador.
Paso 2: Verificar que el certificado SSL se ha instalado correctamente
Una vez emitido el certificado, vamos a comprobar que todo está en orden antes de continuar. Esto te ahorrará quebraderos de cabeza.
- Abre una ventana de incógnito en tu navegador (Ctrl+Shift+N en Chrome, Ctrl+Shift+P en Firefox).
- Escribe
https://tudominio.comen la barra de direcciones. - Si todo ha ido bien, verás el candado en la barra de direcciones. Haz clic en él para ver los detalles del certificado. Debería decir "Emitido por: R3 (Let's Encrypt)" o similar, y la fecha de expiración (recuerda que estos certificados caducan cada 90 días, pero el panel de control los renueva automáticamente).
- Haz lo mismo con
https://www.tudominio.compara asegurarte de que ambos funcionan.
Si no ves el candado o te sale un error, no sigas adelante. Revisa que el dominio apunta correctamente a tu hosting y que has emitido el certificado para el dominio correcto.
[INFO]: Si tu hosting es de tipo "compartido", es posible que el certificado tarde unos minutos en propagarse. Espera 5 minutos y vuelve a intentarlo.
Paso 3: Forzar HTTPS en WordPress (la parte más importante)
Ahora viene lo bueno. Tener el certificado instalado es solo la mitad del trabajo. Si no fuerzas la redirección, los usuarios podrían seguir accediendo a tu web a través de http:// (sin la "s"), lo que no es seguro y arruina el propósito. Además, si no lo haces bien, puedes provocar errores de "contenido mixto" (mixed content) que rompen la visualización de la web.
Existen varias formas de forzar HTTPS. Te voy a enseñar las dos más eficaces y sencillas.
Opción 1: Usar un plugin (la forma más fácil para principiantes)
Esta es la opción recomendada si no te sientes cómodo editando archivos. Un plugin hará el trabajo pesado por ti.
- Ve a tu escritorio de WordPress.
- En el menú lateral, ve a "Plugins" > "Añadir nuevo".
- Busca "Really Simple SSL". Es uno de los plugins más populares y fáciles de usar.
- Instálalo y actívalo.
- Al activarlo, el plugin detectará automáticamente si tu certificado SSL está activo. Te mostrará un asistente de configuración. Pulsa "Go ahead" o "Activar SSL".
- El plugin se encargará de cambiar las URLs en tu base de datos y de añadir las reglas de redirección necesarias en tu archivo
.htaccess.
Realmente Simple SSL es una maravilla porque automatiza todo el proceso y corrige la mayoría de los problemas de contenido mixto. Es la opción más segura para no romper nada.
Opción 2: Editar el archivo wp-config.php y .htaccess (para los más atrevidos)
Si prefieres no usar plugins o quieres más control, puedes hacerlo manualmente. Pero ojo, esto requiere precisión.
Primero, edita el archivo wp-config.php:
- Accede a tu hosting a través de un administrador de archivos (en cPanel o Syspanel) o por FTP.
- Localiza el archivo
wp-config.phpen la raíz de tu instalación de WordPress. - Ábrelo con un editor de texto (el Bloc de notas de Windows vale, pero mejor uno como Notepad++).
- Busca la línea que dice
define( 'WP_DEBUG', false );. Justo antes de esa línea (o después de la línea de$table_prefix), añade las siguientes líneas:
define('FORCE_SSL_ADMIN', true);
if (strpos($_SERVER['HTTP_X_FORWARDED_PROTO'], 'https') !== false) {
$_SERVER['HTTPS'] = 'on';
}
La primera línea fuerza el uso de SSL en el escritorio de WordPress. La segunda es un truco para servidores que están detrás de un proxy (muy común en hosting compartidos). Guarda el archivo y súbelo de vuelta si usas FTP.
Segundo, edita el archivo .htaccess:
Este archivo es el que controla las redirecciones a nivel de servidor.
- Localiza el archivo
.htaccessen la misma raíz donde estáwp-config.php. Si no lo ves, activa la opción de "mostrar archivos ocultos" en tu administrador de archivos. - Ábrelo y añade las siguientes líneas al principio del archivo (justo después de
# BEGIN WordPress):
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off [OR]
RewriteCond %{HTTP_HOST} ^www\.tudominio\.com [NC]
RewriteRule ^(.*)$ https://tudominio.com/$1 [L,R=301]
</IfModule>
Importante: Sustituye tudominio.com por tu dominio real. Y decide si quieres que la versión canónica sea con www o sin www. En el ejemplo, he puesto que se redirija de www a no-www. Si prefieres lo contrario, invierte las condiciones.
- Guarda el archivo y sube los cambios.
[WARNING]: Editar
.htaccesspuede dejar tu web en blanco si cometes un error. Si ocurre, no te asustes. Vuelve a tu panel de control, busca el archivo.htaccessy revierte los cambios. O simplemente bórralo (WordPress lo regenerará, pero perderás las reglas de redirección).
Paso 4: Actualizar las URLs en WordPress
Este paso es crucial y a menudo se olvida. WordPress tiene dos opciones de URL que deben actualizarse para reflejar el HTTPS.
- Ve a "Ajustes" > "Generales" en tu escritorio de WordPress.
- Verás dos campos: "Dirección de WordPress (URL)" y "Dirección del sitio (URL)".
- Cambia ambas para que empiecen con
https://en lugar dehttp://. Asegúrate de que coinciden con la versión canónica que elegiste antes (con o sinwww). - Guarda los cambios.
Si no ves los campos o te da error, no te preocupes. Puedes hacerlo editando el wp-config.php añadiendo estas líneas:
define('WP_HOME', 'https://tudominio.com');
define('WP_SITEURL', 'https://tudominio.com');
Colócalas justo encima de la línea de FORCE_SSL_ADMIN que añadimos antes.
Paso 5: Comprobar y corregir el "Mixed Content" (contenido mixto)
Este es el error más común después de activar SSL. Ocurre cuando tu web carga a través de HTTPS, pero algunos recursos (imágenes, scripts, hojas de estilo) se cargan a través de HTTP. El navegador los bloquea por seguridad y tu web se ve rota o incompleta.
Para comprobarlo:
- Abre tu web en HTTPS.
- Pulsa F12 para abrir las herramientas de desarrollador del navegador.
- Ve a la pestaña "Console". Si hay errores de "Mixed Content", verás mensajes en rojo indicando qué recursos están bloqueados.
¿Cómo solucionarlo? La forma más fácil es usar el plugin "Better Search Replace" o "Velvet Blues Update URLs".
Con "Better Search Replace":
- Instala y activa el plugin.
- Ve a "Herramientas" > "Better Search Replace".
- En el campo "Buscar", escribe
http://tudominio.com. - En el campo "Reemplazar", escribe
https://tudominio.com. - Selecciona todas las tablas de la base de datos.
- Marca la casilla de "Dry Run" (ejecución en seco) para que te muestre cuántas coincidencias hay antes de hacer el cambio real.
- Si todo está bien, desmarca "Dry Run" y ejecuta.
[TIP]: Este plugin no solo corrige el contenido mixto, sino que es útil en cualquier migración de dominio. Guárdalo en tu caja de herramientas.
Preguntas Frecuentes (FAQ) sobre SSL y WordPress
¿Cada cuánto se renueva el certificado de Let's Encrypt?
Los certificados de Let's Encrypt caducan cada 90 días. Pero no tienes que hacer nada: tanto cPanel como Syspanel (HestiaCP) tienen un sistema de renovación automática. Solo asegúrate de que el puerto 80 (HTTP) y el 443 (HTTPS) estén abiertos en tu servidor, ya que la renovación automática lo necesita.
¿Puedo tener SSL con hosting gratuito?
Sí, la mayoría de los hostings gratuitos y de pago ofrecen Let's Encrypt de forma gratuita. Es un estándar de la industria. Si tu hosting no lo ofrece, es una señal de alarma y deberías cambiar de proveedor.
¿Qué pasa si tengo una web de comercio electrónico?
Es absolutamente obligatorio. Sin SSL, los datos de las tarjetas de crédito viajan en texto plano y pueden ser interceptados. Además, los procesadores de pago (como Stripe o PayPal) requieren que el sitio esté en HTTPS para funcionar.
¿El SSL afecta al rendimiento de mi web?
Mínimamente. El cifrado y descifrado de datos requiere un poco de CPU, pero en los servidores modernos es imperceptible. Además, con HTTP/2 (que requiere HTTPS), tu web puede ser incluso más rápida.
¿Qué hago si mi web se rompe después de activar SSL?
Lo primero, no entres en pánico. Recuerda que hiciste una copia de seguridad. Restaura esa copia y el problema desaparecerá. Luego, revisa los pasos uno a uno. El 90% de las veces, el problema es el contenido mixto o una redirección mal configurada en el .htaccess.
¿Debo usar un CDN con SSL?
Sí, los CDN modernos (como Cloudflare) ofrecen SSL gratuito y se integran perfectamente con Let's Encrypt. De hecho, Cloudflare tiene su propio certificado "Flexible" que cifra la conexión entre el navegador y su red. Pero para la conexión entre Cloudflare y tu servidor, necesitas el certificado de tu hosting.
Conclusión y consejo final
Configurar SSL con Let's Encrypt en WordPress es un proceso que, una vez hecho, te olvidas de él. Es una de las mejores inversiones de tiempo que puedes hacer por tu web: mejora la confianza de tus visitantes, te posiciona mejor en Google y protege los datos de todos.
Rec
