Cómo habilitar HTTPS con certificado SSL en WordPress
¡Hola! Si estás leyendo esto, seguro que ya has oÃdo hablar de la importancia de tener un candadito verde en la barra de direcciones de tu navegador. Ese candado significa que tu sitio web utiliza HTTPS, el protocolo seguro que cifra la información entre el navegador del visitante y tu servidor.
En este artÃculo, vamos a desglosar, paso a paso y sin tecnicismos complicados, cómo habilitar HTTPS con un certificado SSL en tu WordPress. No importa si eres principiante total; al final de esta guÃa, tendrás tu web funcionando con la máxima seguridad y, de paso, mejorarás tu posicionamiento en Google.
¿Qué es exactamente un certificado SSL y por qué lo necesitas?
Imagina que envÃas una carta por correo postal sin sobre. Cualquier persona que la maneje podrÃa leer su contenido. Un certificado SSL (Secure Sockets Layer) es como un sobre blindado y sellado. Cifra los datos que viajan entre tu ordenador y el servidor de tu web, de modo que si alguien intercepta la comunicación, solo verá un galimatÃas indescifrable.
Pero su función va más allá de la seguridad técnica. Tiene un impacto directo en la confianza de tus usuarios y en tu negocio:
- Confianza del usuario: Los visitantes modernos están educados para desconfiar de los sitios sin candado. Verán una advertencia de "No seguro" en su navegador, lo que disparará las tasas de rebote. Con HTTPS, transmites profesionalidad y seriedad.
- SEO (Posicionamiento en buscadores): Google confirmó hace años que el HTTPS es una señal de ranking. Es decir, un sitio con SSL tiene una ligera ventaja sobre uno que no lo tiene. Es un factor de posicionamiento básico que no puedes ignorar.
- Integridad de los datos: Asegura que el contenido que el usuario recibe es exactamente el que tú enviaste, sin modificaciones por parte de terceros.
En resumen, forzar HTTPS ya no es una opción, es una necesidad para cualquier sitio web moderno.
Fase 1: Obtener tu certificado SSL gratuito
Antes de activar nada en WordPress, necesitas tener el certificado SSL instalado en tu servidor. La buena noticia es que, hoy en dÃa, es increÃblemente fácil y gratuito obtener uno gracias a Let's Encrypt.
La mayorÃa de los paneles de control de hosting ofrecen instalación con un clic. Aquà te explico cómo hacerlo en el panel Syspanel (recuerda, el puerto de acceso es el 2106).
### Pasos para instalar el certificado en Syspanel
- Accede a tu panel: Abre tu navegador y escribe la dirección de tu servidor seguida de
:2106. Por ejemplo,https://tu-dominio.com:2106. Inicia sesión con tus credenciales de administrador. - Busca la sección de SSL: En el menú lateral, busca una opción que diga "Web" o "Dominios". Dentro de esa sección, deberÃas encontrar una pestaña o submenú llamado "SSL" o "Certificados SSL".
- Selecciona tu dominio: En el desplegable, elige el dominio para el cual quieres activar el certificado (por ejemplo,
tudominio.com). - Activa Let's Encrypt: Busca un botón que diga "Emitir", "Instalar" o "Activar SSL". Asegúrate de que la opción de "Let's Encrypt" esté seleccionada. Marca la casilla para incluir el subdominio
www(por ejemplo,www.tudominio.com). - Espera y verifica: Haz clic en el botón de instalar. El proceso suele tardar menos de un minuto. Al finalizar, verás un mensaje de éxito y el panel te mostrará la fecha de expiración del certificado (suele ser de 90 dÃas, pero se renueva automáticamente si el panel está configurado para ello).
[INFO] Si tu hosting no tiene Syspanel, el proceso es similar en cPanel (buscando "SSL/TLS" o "Let's Encrypt") o Plesk (buscando "SSL/TLS Certificates"). Si tienes dudas, contacta con tu proveedor de hosting, te lo pueden hacer ellos.
Fase 2: Configurar WordPress para usar HTTPS
Una vez que el certificado está instalado en el servidor, el siguiente paso es decirle a WordPress que debe usar la nueva URL segura. Esto se hace en dos partes: la configuración general y la base de datos.
### Cambiar la URL en Ajustes de WordPress
Esta es la forma más limpia y directa de hacerlo.
- Ve a tu escritorio de WordPress: Accede a
https://tudominio.com/wp-admin. - Navega a Ajustes > Generales: En el menú lateral izquierdo, pasa el ratón por "Ajustes" y haz clic en "Generales".
- Modifica las URLs: Verás dos campos crÃticos:
- Dirección de WordPress (URL): Cambia
http://porhttps://. - Dirección del sitio (URL): Cambia
http://porhttps://.
- Dirección de WordPress (URL): Cambia
- Guarda los cambios: Desplázate hacia abajo y haz clic en el botón "Guardar cambios".
[WARNING] Al guardar, es posible que la sesión se cierre y tengas que volver a iniciar sesión. Esto es normal. Si la página parece "rota" o no carga, no te asustes; es posible que necesites limpiar la caché de tu navegador. Si el problema persiste, pasa al siguiente método de la base de datos.
### Actualizar la base de datos (Método alternativo y robusto)
Si por algún motivo no puedes acceder al panel de administración o el cambio anterior no funcionó, puedes hacerlo directamente en la base de datos. Es un poco más técnico, pero muy efectivo.
- Accede a phpMyAdmin: Esta herramienta suele estar en tu panel de control de hosting (en Syspanel, busca "Databases" o "phpMyAdmin").
- Selecciona tu base de datos: En el panel izquierdo, haz clic en el nombre de la base de datos de tu WordPress.
- Busca la tabla
wp_options: Haz clic en la tabla que se llamawp_options(el prefijowp_puede variar si lo cambiaste). - Localiza las opciones
siteurlyhome: En la columna "option_name", busca las filassiteurlyhome. - Edita los valores: Haz clic en el icono de editar (lápiz) en la fila de
siteurl. En el campo "option_value", cambiahttp://porhttps://. Repite el proceso para la filahome.
[TIP] Aprovecha para usar la función de "Buscar y reemplazar" de phpMyAdmin si tienes muchas URLs antiguas con
http://en el contenido de tus entradas. Ve a la pestaña "SQL" y ejecuta algo como:UPDATE wp_posts SET post_content = REPLACE(post_content, 'http://tudominio.com', 'https://tudominio.com');(Recuerda cambiartudominio.compor tu dominio real).
Fase 3: Forzar HTTPS en todo tu sitio web
Ahora que tu web "funciona" en HTTPS, es crucial que fuerces a todos los visitantes, buscadores y enlaces antiguos a usar la versión segura. Si no lo haces, los usuarios que hagan clic en un enlace antiguo con http:// seguirán viendo una versión no segura de tu sitio.
### Usar un plugin para forzar HTTPS (La opción más fácil)
Existen plugins que hacen este trabajo por ti de forma segura, sin tocar código. Uno de los más recomendados es "Really Simple SSL".
- Instala el plugin: Ve a "Plugins" > "Añadir nuevo" en tu escritorio de WordPress. Busca "Really Simple SSL" e instálalo y actÃvalo.
- Sigue el asistente: Al activarlo, el plugin detectará tu configuración actual. Te mostrará un asistente. Haz clic en "Ir a la configuración de SSL" o "Activar SSL".
- Activa el interruptor: El plugin hará los cambios necesarios en tu configuración y activará la redirección 301 de
httpahttpsautomáticamente.
[INFO] Este plugin también te ayudará a arreglar problemas de "contenido mixto" (elementos como imágenes o scripts que se cargan por HTTP) que pueden causar que el candado no aparezca o que aparezca con un signo de advertencia.
### Forzar HTTPS manualmente (Editar el .htaccess)
Si prefieres no usar un plugin, puedes añadir un pequeño código al archivo .htaccess de tu servidor. Esto es una solución más "manual" y permanente.
- Accede a los archivos de tu web: Usa el administrador de archivos de tu hosting o un cliente FTP (como FileZilla).
- Localiza el archivo
.htaccess: Está en la raÃz de tu instalación de WordPress (normalmente enpublic_html). - Añade el código: Al principio del archivo, justo después de la lÃnea
# BEGIN WordPress, añade lo siguiente:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
- Guarda y sube el archivo: Guarda los cambios y, si usas FTP, sube el archivo de vuelta al servidor, sobrescribiendo el antiguo.
[WARNING] Antes de editar el
.htaccess, asegúrate de tener una copia de seguridad del archivo original. Un error de sintaxis puede dejar tu web inaccesible. Si esto ocurre, vuelve a subir la copia de seguridad.
Fase 4: Solucionar el problema de "contenido mixto"
Este es uno de los problemas más comunes y frustrantes después de activar SSL. El "contenido mixto" ocurre cuando tu página se carga por HTTPS, pero algunos recursos (imágenes, hojas de estilo, scripts) se cargan por HTTP. Los navegadores bloquean estas peticiones por seguridad, lo que puede romper la visualización de tu web y hacer que el candado no aparezca.
### Cómo detectarlo
- Abre tu sitio web en Chrome.
- Pulsa la tecla
F12para abrir las herramientas de desarrollador. - Ve a la pestaña "Console" (Consola).
- Busca mensajes de error en rojo que digan algo como "Mixed Content: The page at 'https://...' was loaded over HTTPS, but requested an insecure resource 'http://...'".
### Cómo solucionarlo
La solución más segura es usar un plugin como "Better Search Replace" para actualizar todas las URLs en tu base de datos de una sola vez.
- Instala el plugin "Better Search Replace".
- Ve a Herramientas > Better Search Replace.
- Configura la búsqueda:
- En "Search for", escribe
http://tudominio.com. - En "Replace with", escribe
https://tudominio.com.
- En "Search for", escribe
- Selecciona las tablas: Elige "Select all" para reemplazar en todas las tablas de la base de datos.
- Ejecuta el reemplazo: Antes de hacerlo, puedes marcar la opción "Dry run" (ejecución en seco) para ver cuántas coincidencias hay. Después, desmarca esa opción y haz clic en "Run".
[TIP] Después de este paso, es posible que necesites limpiar la caché de tu navegador y la de cualquier plugin de caché que tengas instalado (como W3 Total Cache o WP Super Cache) para ver los resultados.
Preguntas Frecuentes (FAQ)
P: ¿Un certificado SSL gratuito es tan seguro como uno de pago?
R: SÃ, en términos de cifrado, un certificado de Let's Encrypt es tan seguro como uno de pago. La diferencia radica en el tipo de validación y el soporte. Para la mayorÃa de los sitios web, blogs y tiendas pequeñas, el gratuito es más que suficiente.
P: ¿Qué pasa si no fuerzo HTTPS?
R: Tus usuarios podrán acceder a tu web por http, pero verán la advertencia de "No seguro". Además, no te beneficiarás del pequeño impulso SEO que da el HTTPS. Es una mala experiencia de usuario.
P: Mi web se ve "rota" después de activar SSL. ¿Qué hago?
R: Esto es casi seguro un problema de contenido mixto. Sigue los pasos de la Fase 4 para reemplazar todas las URLs antiguas en tu base de datos. El plugin "Really Simple SSL" también puede ayudar a solucionarlo automáticamente en muchos casos.
P: ¿Cada cuánto tiempo se renueva el certificado SSL?
R: Los certificados de Let's Encrypt tienen una validez de 90 dÃas. La mayorÃa de los paneles de control modernos, como Syspanel, los renuevan automáticamente. Te recomiendo que verifiques en tu panel que la renovación automática esté activada.
P: ¿Afecta el SSL a la velocidad de mi web?
R: El impacto es mÃnimo y casi imperceptible. De hecho, con HTTP/2 (que requiere HTTPS), tu web puede cargar incluso más rápido, ya que permite la carga simultánea de múltiples archivos.
P: ¿Necesito SSL si solo tengo un blog personal sin ventas?
R: SÃ. Aunque no recojas datos de pago, tu blog recopila cookies, comentarios y posiblemente datos de suscripciones. Además, Google lo usa como señal de confianza y seguridad para todos los sitios, sin importar su naturaleza.
Con estos pasos, tendrás tu WordPress funcionando con HTTPS y un certificado SSL correctamente instalado. Es un proceso que, una vez entendido, se realiza en cuestión de minutos y te aportará tranquilidad, confianza y un mejor posicionamiento. ¡Manos a la obra!
