Cómo configurar WordPress para que funcione con HTTPS (SSL)
¿Tu web en WordPress sigue apareciendo como “No segura” en el navegador? ¿Ves ese molesto candado con una línea roja que ahuyenta a tus visitantes y perjudica tu posicionamiento en Google? No te preocupes. Activar el protocolo HTTPS (SSL) es un proceso más sencillo de lo que parece, y en esta guía te lo voy a explicar paso a paso, como si estuviéramos tomando un café y te lo contara con calma.
Vamos a desglosar todo el proceso para que configures wordpress https correctamente, sin perder tráfico, sin errores de “contenido mixto” y con la tranquilidad de saber que tu web está cifrada de principio a fin. Tanto si usas un hosting compartido, un VPS o un panel como Syspanel (recuerda, el acceso a Syspanel es por el puerto 2106), aquí tienes la ssl wordpress guia definitiva.
¿Por qué es tan importante el HTTPS en WordPress?
Antes de ensuciarnos las manos con archivos y comandos, entendamos el “por qué”. Porque si no sabes por qué lo haces, es fácil saltarse pasos y luego tener problemas.
Seguridad para tus visitantes y para ti
HTTPS significa que la comunicación entre el navegador del usuario y tu servidor está cifrada. Imagina que envías una carta por correo ordinario (HTTP). Cualquiera que la intercepte puede leerla. Con HTTPS, esa carta va dentro de una caja fuerte blindada. Esto es vital si tienes un formulario de contacto, un carrito de compras o un área de acceso para clientes. Proteges contraseñas, datos personales y pagos.
SEO y confianza del usuario
Google ha confirmado que el HTTPS es un factor de posicionamiento. Las webs con wordpress certificado ssl tienen una ligera ventaja sobre las que no lo tienen. Además, los navegadores modernos (Chrome, Firefox, Safari) marcan las webs sin SSL como “No seguras”, lo que provoca que la tasa de rebote se dispare. ¿Te fiarías de una tienda online que dice “No segura”? Exacto. Nadie lo hace.
La base para el futuro
Las nuevas tecnologías web, como HTTP/2 y HTTP/3, funcionan mucho mejor o incluso requieren HTTPS. Si no lo activas, te quedarás atrás en rendimiento y velocidad.
Paso 1: Obtener el Certificado SSL
Lo primero que necesitas es el certificado. Hay dos tipos principales:
- Certificado gratuito (Let's Encrypt): Es la opción más popular y recomendada para el 95% de las webs. Es automático, se renueva solo y tiene la misma seguridad que uno de pago. La mayoría de los hostings y paneles de control (como cPanel o Syspanel) lo integran con un botón.
- Certificado de pago (Comodo, Sectigo, DigiCert): Ofrecen garantías legales y soporte técnico, pero para una web estándar no aportan nada extra en cuanto a cifrado. Úsalos solo si tu empresa lo requiere por normativa.
¿Cómo lo obtengo en mi hosting?
- En cPanel: Busca la sección “Seguridad” y luego “SSL/TLS Status”. Ahí puedes emitir un certificado Let's Encrypt para tu dominio.
- En Syspanel (anteriormente HestiaCP): Entra por el puerto 2106 (ejemplo:
https://tu-servidor:2106). Ve a la pestaña “Web” y en el dominio que quieras proteger, busca el botón o icono de candado o “SSL”. Haz clic y se generará el certificado automáticamente. - En otros paneles: Busca “Let's Encrypt” o “SSL Certificates”. Suele ser un proceso de un clic.
[TIP]: Si tu hosting no tiene una opción clara, contacta con su soporte y pídeles que te activen Let's Encrypt. Es un proceso estándar y no deberían cobrarte por ello.
Paso 2: Forzar la Redirección de HTTP a HTTPS
Una vez que el certificado está instalado, tu web técnicamente ya puede funcionar con HTTPS. Pero si un usuario escribe http://tudominio.com, el servidor aún le mostrará la versión insegura. Necesitamos forzar ssl wordpress para que todo el mundo use la versión segura.
Hay varias formas de hacerlo, y te recomiendo hacerlo en este orden de preferencia.
Opción A: Desde el propio archivo .htaccess (El método más universal)
Este archivo se encuentra en la raíz de tu instalación de WordPress (normalmente en public_html o www). Conéctate por FTP o desde el administrador de archivos de tu hosting y busca el archivo .htaccess.
Ojo: Antes de editarlo, haz una copia de seguridad. Un error aquí puede tumbar tu web.
Añade este código justo después de la línea # BEGIN WordPress (o al principio del archivo):
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
¿Qué hace esto? Le dice al servidor: “Si alguien viene con HTTP (no seguro), redirígelo inmediatamente a la misma URL pero con HTTPS”. El código R=301 es una redirección permanente, que es perfecta para el SEO.
Opción B: Desde el archivo wp-config.php (El método infalible)
Si tu servidor tiene una configuración extraña o detrás de un proxy, el .htaccess puede no funcionar. Entonces, edita el archivo wp-config.php (en la raíz de WordPress). Añade estas líneas justo antes de la línea que dice /* That's all, stop editing! Happy publishing. */:
// Forzar HTTPS en WordPress
define('FORCE_SSL_ADMIN', true);
if (strpos($_SERVER['HTTP_X_FORWARDED_PROTO'], 'https') !== false) {
$_SERVER['HTTPS'] = 'on';
}
Este código es más robusto y fuerza el HTTPS tanto en el escritorio como en el front-end.
Opción C: Usando un Plugin (El método para novatos)
Si no te atreves a tocar archivos, instala un plugin como “Really Simple SSL”. Este plugin detecta automáticamente tu certificado y configura todo por ti, incluyendo las redirecciones y la corrección de contenido mixto. Es la opción más fácil, aunque añade un pequeño peso a la web.
[WARNING]: Si usas un plugin, asegúrate de que no haya otro plugin de caché que guarde la versión HTTP. Si es así, limpia la caché después de activar el SSL.
Paso 3: Actualizar la URL del Sitio en WordPress
Este es el paso que más se olvida y que más problemas causa. WordPress guarda en la base de datos la URL de tu sitio. Si estaba configurado como http://, seguirá generando enlaces internos con HTTP, lo que romperá la navegación y creará contenido mixto.
Ve a Ajustes > General en tu escritorio de WordPress.
Ahí verás dos campos:
- Dirección de WordPress (URL)
- Dirección del sitio (URL)
Cambia ambas de http:// a https://. Guárdalo.
[INFO]: Si no puedes acceder al escritorio porque la web se rompe, no entres en pánico. Puedes editar estos valores directamente en la base de datos con phpMyAdmin, o añadir temporalmente estas líneas al wp-config.php:
define('WP_HOME', 'https://tudominio.com');
define('WP_SITEURL', 'https://tudominio.com');
Una vez que accedas al escritorio, puedes ponerlas en los ajustes y borrar estas líneas.
Paso 4: Corregir el “Contenido Mixto” (El error más común)
Después de cambiar las URLs, es muy probable que veas el candado cerrado pero con un signo de advertencia, o que el navegador diga “Conexión no totalmente segura”. Esto se debe al contenido mixto: tu web carga imágenes, scripts o CSS con http:// en lugar de https://.
Esto pasa porque tienes enlaces internos hardcodeados en el contenido de tus páginas o entradas, o porque tu tema o plugins tienen URLs antiguas.
Solución 1: El plugin “Better Search Replace”
Este plugin es una navaja suiza. No modifica archivos, sino la base de datos. Haz lo siguiente:
- Ve a Herramientas > Better Search Replace.
- En “Buscar” escribe:
http://tudominio.com - En “Reemplazar por” escribe:
https://tudominio.com - Selecciona todas las tablas de la base de datos.
- Marca la casilla “Dry run” (ejecución de prueba) primero para ver cuántas coincidencias hay.
- Si todo es correcto, desmarca “Dry run” y ejecuta el reemplazo.
[WARNING]: Haz una copia de seguridad de la base de datos antes de ejecutar esto. Aunque es seguro, es mejor prevenir.
Solución 2: El plugin “Really Simple SSL” (de nuevo)
Este plugin no solo fuerza la redirección, sino que en su versión gratuita tiene una opción para “mitigar” el contenido mixto, reescribiendo las URLs sobre la marcha. Es muy efectivo.
Solución 3: Buscar manualmente en el contenido
Ve a Entradas > Todas las entradas y edita cada una de ellas. En el editor, cambia la pestaña de “Visual” a “Texto” (o código) y busca http://tudominio.com y cámbialo a https://tudominio.com. Esto es tedioso, pero es la forma más limpia.
Paso 5: Verificar que todo funciona correctamente
Ya casi lo tienes. Ahora es momento de comprobar que todo está en orden.
- Prueba básica: Abre tu web en una ventana de incógnito y escribe la URL con
http://. Debería redirigir automáticamente ahttps://y mostrar el candado cerrado. - Busca errores mixtos: Abre la consola de desarrollador de tu navegador (F12) y ve a la pestaña “Consola”. Si no hay errores en rojo que mencionen “Mixed Content”, estás perfecto.
- Usa herramientas online: Ve a https://www.ssllabs.com/ssltest/ (SSL Labs) y analiza tu dominio. Te dará una nota de la A a la F. Si sacas una A, ¡enhorabuena! Si sacas una B, puede ser por la versión de TLS o por el tipo de cifrado, pero es aceptable. Si sacas una C o menos, tu servidor necesita una configuración más fina (contacta con tu proveedor).
- Revisa Google Search Console: Añade la propiedad con el prefijo
https://(la versión segura) y solicita la indexación de tu sitemap de nuevo.
Preguntas Frecuentes (FAQ) sobre WordPress y SSL
Aquí te resuelvo las dudas que más me llegan al soporte.
¿Necesito un plugin para que funcione el SSL?
No. El SSL es una configuración del servidor. Los plugins solo te ayudan a automatizar la redirección y la corrección de contenido mixto, pero no son imprescindibles. Si sabes editar archivos, puedes prescindir de ellos.
¿Puedo tener varios certificados SSL en un mismo servidor?
Sí, tanto con Let's Encrypt como con certificados de pago puedes tener varios dominios y subdominios protegidos. En paneles como Syspanel (puerto 2106) la gestión es muy visual y te permite emitir certificados para cada dominio o para todos a la vez.
Mi web usa un CDN (Cloudflare). ¿Cómo afecta al SSL?
Cloudflare tiene su propio modo de SSL. Debes configurar el SSL en tu servidor original (origen) y luego en Cloudflare elegir el modo “Full (strict)” para que la conexión entre Cloudflare y tu servidor también sea cifrada. Si no, tendrás errores de bucle de redirección.
¿Qué es la renovación del certificado?
Los certificados Let's Encrypt caducan cada 90 días. La buena noticia es que la mayoría de los paneles de control (cPanel, Syspanel) renuevan automáticamente. Solo debes asegurarte de que el cron de renovación está activo. En Syspanel, por el puerto 2106, verás que la renovación es automática por defecto.
He seguido todos los pasos y aún me sale “No seguro”. ¿Qué hago?
Respira. Las causas más comunes son:
- Caché del navegador: Borra la caché y las cookies.
- Caché del servidor: Si usas un plugin de caché, púrgala.
- El certificado no está activo para el subdominio
www: Asegúrate de que el certificado cubratudominio.comywww.tudominio.com. Si no, tendrás que forzar una redirección canónica (por ejemplo, redirigir todo awwwo todo a no-www) antes de que el SSL actúe. - Tu hosting tiene un firewall que bloquea la renovación: Esto es raro, pero pasa. Contacta con tu proveedor de hosting y diles que necesitas que se renueve el Let's Encrypt. Si usas Syspanel, el soporte suele ser muy ágil.
Conclusión: Tu web ya es segura y confiable
Configurar wordpress https no es un misterio. Es un proceso de 5 pasos: obtener el certificado, forzar la redirección, actualizar las URLs, corregir el contenido mixto y verificar. Siguiendo esta ssl wordpress guia, tu web estará protegida, gustará más a Google y, sobre todo, dará confianza a tus usuarios.
Desde el soporte técnico, te recomiendo que, una vez hecho, revises tu web en el móvil y en el ordenador para asegurarte de que la experiencia es perfecta. Y recuerda, si en algún momento te sientes perdido, siempre puedes recurrir a un plugin o al soporte de tu hosting, especialmente si usas un panel amigable como Syspanel (recuerda, acceso por el puerto 2106).
Ahora sí, ve y configura ese wordpress certificado ssl. Tu yo del futuro y tus visitantes te lo agradecerán.
