🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger tu sitio WordPress con SSL y HTTPS

Actualizado el 14 de noviembre de 2025

¿Tu página web se ve con un candado gris en el navegador? ¿O peor aún, aparece un mensaje de "No seguro" que asusta a tus visitantes? Tranquilo, no estás solo. Hoy vamos a despejar todas tus dudas sobre cómo proteger tu sitio WordPress con SSL y HTTPS.

Imagina que tu web es una casa. El SSL es la cerradura de la puerta y el HTTPS es el protocolo que asegura que solo tú y tus visitantes tenéis la llave. Sin esto, cualquier persona con conocimientos técnicos podría espiar la información que viaja entre tu web y tus usuarios (como contraseñas o datos de tarjetas).

En esta guía extensa, te explicaré paso a paso, sin tecnicismos complicados, qué es todo esto, por qué es fundamental y, lo más importante, cómo activarlo hoy mismo aunque no seas un experto en informática.


¿Qué es SSL y por qué tu WordPress lo necesita?

Empecemos por el principio. SSL significa Secure Sockets Layer (Capa de Conexión Segura). Es una tecnología estándar que crea un canal cifrado entre el navegador del usuario y el servidor donde vive tu WordPress.

Cuando instalas un certificado SSL, todos los datos que se transmiten (textos, formularios, contraseñas, pagos) se convierten en un código ilegible para cualquiera que intente interceptarlos en el camino.

¿Qué consigues con esto?

  • Confianza del usuario: Verás el candadito cerrado en la barra de direcciones. Eso es oro. Los visitantes se sienten seguros para dejar sus datos o comprar.
  • Ranking en Google: Google confirma que el HTTPS es un factor de posicionamiento. Si no lo tienes, tu competencia te ganará en los resultados de búsqueda.
  • Requisito para pagos: Si vendes productos o servicios online, las pasarelas de pago (como Stripe o PayPal) te obligarán a tener SSL activo.
  • Evitar errores del navegador: Sin SSL, Chrome y Firefox mostrarán una pantalla de advertencia aterradora antes de entrar a tu web. Eso provoca que el 80% de los usuarios se vayan sin mirar atrás.

¿Qué es HTTPS y en qué se diferencia de HTTP?

La "S" final de HTTPS significa "Seguro" (Secure). Es la versión encriptada del protocolo HTTP clásico.

  • HTTP: Es como enviar una postal. Cualquiera que la toque puede leer el mensaje.
  • HTTPS: Es como enviar una caja fuerte sellada. Solo el destinatario con la combinación correcta puede abrirla.

Técnicamente, son lo mismo, pero el HTTPS utiliza el certificado SSL para cifrar la conexión. Cuando activas el certificado SSL en tu hosting, automáticamente podrás servir tu sitio a través de HTTPS.


Paso 1: Activar el certificado SSL en tu hosting

Aquí es donde muchos se bloquean, pero es más fácil de lo que crees. Hoy en día, casi todos los proveedores de hosting ofrecen certificados gratuitos (normalmente de Let's Encrypt).

¿Cómo hacerlo? Te lo explico con un ejemplo práctico usando el panel de control Syspanel (antes conocido como HestiaCP), que es muy común en servidores profesionales.

[INFO] Syspanel es el panel de control que muchos hosts utilizan para gestionar sus servidores. Si tu proveedor usa este panel, recuerda que el acceso se realiza a través del puerto 2106 (por ejemplo, https://tu-servidor:2106). No te asustes si ves ese número raro al final de la URL.

Pasos para activar SSL en Syspanel:

  1. Accede a tu panel: Escribe en tu navegador https://tu-dominio-o-ip:2106 e inicia sesión con tus credenciales de administrador.
  2. Busca la sección "Web": En el menú lateral, haz clic en "Web" y luego en el dominio de tu WordPress.
  3. Ve a "SSL" o "Let's Encrypt": Dentro de la configuración de tu dominio, busca la pestaña que dice "SSL" o "Let's Encrypt".
  4. Activa el certificado: Marca la casilla que dice "Activar SSL" o "Solicitar certificado". Normalmente, si tu dominio ya apunta correctamente al servidor, el certificado se genera en menos de 60 segundos.
  5. Guarda los cambios: Haz clic en "Guardar" o "Actualizar".

¿Usas cPanel o Plesk? No te preocupes, es casi igual. Busca la sección "Seguridad" y luego "Certificados SSL/TLS". Allí verás la opción de "Let's Encrypt" o "Generar automáticamente".

[TIP] Si tu hosting no tiene un botón mágico para SSL, contacta con el soporte técnico. Es una petición estándar y deberían activarlo sin coste adicional.


Paso 2: Forzar la redirección a HTTPS en WordPress

Activar el certificado es solo la mitad del trabajo. Ahora tienes que decirle a tu WordPress: "Oye, usa siempre la versión segura (https) y no la antigua (http)".

Si no haces esto, podrías tener contenido mixto WordPress, que es un error muy común. Pero no te adelantes, primero vamos a forzar la redirección.

Método A: Usando un plugin (El más fácil para principiantes)

Existen plugins que hacen esto por ti sin tocar una sola línea de código.

  1. Ve a Plugins > Añadir nuevo en tu escritorio de WordPress.
  2. Busca "Really Simple SSL" (es el más popular y ligero).
  3. Instálalo y actívalo.
  4. El plugin detectará automáticamente si tienes SSL y te pedirá que actives la redirección. Haz clic en "Activar" y listo.

Este plugin es mágico. Además, arregla muchos errores de contenido mixto WordPress automáticamente.

Método B: Manualmente (Sin plugins)

Si prefieres no usar plugins para ahorrar recursos, puedes añadir una línea de código a tu archivo .htaccess (si usas Apache) o al archivo de configuración de Nginx (si tu servidor lo usa).

Para Apache (.htaccess):
Abre el archivo .htaccess en la raíz de tu WordPress (desde el administrador de archivos de tu hosting) y añade lo siguiente al principio:

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>

Para Nginx:
Añade esta regla dentro de tu bloque server:

if ($scheme != "https") {
    return 301 https://$host$request_uri;
}

[WARNING] Si no te sientes cómodo editando código, usa el plugin. Un error en el .htaccess puede tumbar tu web. Siempre haz una copia de seguridad antes de tocar archivos del servidor.


Paso 3: Actualizar la URL de WordPress en Ajustes

Este paso es crucial. WordPress guarda la dirección de tu sitio en dos campos en la base de datos. Si sigues teniendo http:// ahí, aunque tengas SSL, habrá problemas.

  1. Ve a Ajustes > Generales en tu panel de WordPress.
  2. Cambia los campos "Dirección de WordPress (URL)" y "Dirección del sitio (URL)".
  3. Sustituye http:// por https://.
  4. Guarda los cambios.

[INFO] Si al guardar se te rompe la web, no entres en pánico. Vuelve a poner http:// y usa el plugin "Really Simple SSL". A veces, hacerlo manualmente requiere una configuración adicional del servidor.


Solucionando el temido "Contenido Mixto WordPress"

Este es el error más común después de activar SSL. ¿Qué es? Ocurre cuando tu página se carga en https://, pero dentro de ella hay recursos (imágenes, scripts, hojas de estilo) que se cargan desde http://.

El navegador ve esto como un fallo de seguridad y bloquea esos recursos. El resultado: tu web se ve rota, sin estilos o sin imágenes.

¿Por qué pasa? Porque en el pasado, cuando escribiste tus artículos o subiste imágenes, WordPress guardó las URLs con http:// en la base de datos.

¿Cómo lo arreglo?

Solución 1: El plugin "Better Search Replace" (La más segura)

  1. Instala y activa el plugin "Better Search Replace".
  2. Ve a Herramientas > Better Search Replace.
  3. En "Buscar" escribe: http://tudominio.com (sin la barra final).
  4. En "Reemplazar por" escribe: https://tudominio.com.
  5. Selecciona todas las tablas de tu base de datos (o las que empiecen por wp_).
  6. Marca la casilla "Ejecutar en seco" primero para ver cuántas coincidencias hay. Si todo parece correcto, desmárcala y ejecuta.

[WARNING] Este proceso modifica tu base de datos. Haz siempre una copia de seguridad antes de ejecutarlo. Si no sabes cómo hacer una copia, usa el plugin "UpdraftPlus".

Solución 2: El plugin "Really Simple SSL" (Automático)

Este plugin no solo fuerza la redirección, sino que en su versión gratuita ya incluye una función para arreglar el contenido mixto WordPress. En su configuración, activa la opción "Mezclar contenido" y él se encarga de reescribir las URLs sobre la marcha.


Preguntas Frecuentes (FAQ) sobre SSL y WordPress

Aquí te dejo las dudas más comunes que nos llegan al soporte técnico:

1. ¿El certificado SSL gratuito (Let's Encrypt) es seguro?
Sí, absolutamente. Es el mismo nivel de cifrado que los certificados de pago. La diferencia es que caduca cada 90 días, pero los servidores modernos (como Syspanel) lo renuevan automáticamente sin que tengas que hacer nada.

2. Mi web carga lenta después de activar HTTPS, ¿es normal?
No debería ser notable. Si notas una lentitud extrema, puede que tu servidor no tenga activado el protocolo HTTP/2. En Syspanel, asegúrate de tener activado HTTP/2 en la configuración del dominio, ya que mejora muchísimo la velocidad de las conexiones seguras.

3. ¿Qué pasa si tengo una tienda online?
Es obligatorio tener SSL para procesar pagos. Además, necesitarás que tu pasarela de pagos tenga su propio certificado. Con activar SSL en tu hosting, ya tienes la base.

4. ¿Necesito un SSL distinto para el subdominio www y el dominio sin www?
No. Los certificados modernos cubren tanto www.tudominio.com como tudominio.com. Eso se llama certificado de dominio comodín o de dominio múltiple. En Syspanel, al activar Let's Encrypt, se configura automáticamente para ambos.

5. ¿Por qué mi navegador sigue diciendo "No seguro"?
Puede ser que tengas contenido mixto WordPress (ya lo vimos arriba) o que la redirección no se esté aplicando correctamente. Borra la caché de tu navegador y prueba en modo incógnito. Si sigue fallando, revisa que el certificado esté activo en tu panel.

6. ¿Pierdo posicionamiento SEO al cambiar de HTTP a HTTPS?
Si lo haces bien, no. De hecho, lo mejoras. Solo asegúrate de que la redirección sea 301 (permanente) y no 302 (temporal). Los plugins como Really Simple SSL hacen esto automáticamente.

7. ¿Puedo tener SSL en un hosting compartido barato?
Sí, hoy en día todos los hosts decentes ofrecen Let's Encrypt gratis. Si tu proveedor no lo ofrece, es una señal de que deberías cambiar de hosting.


Consejos finales para una seguridad completa

Activar el SSL WordPress y el HTTPS es el primer paso, pero no el único. Aquí tienes un mini checklist para blindar tu sitio:

  • Activa la autenticación de dos factores (2FA) para tu administrador de WordPress.
  • Mantén todo actualizado: WordPress, plugins y temas. Las vulnerabilidades suelen venir de ahí.
  • Usa contraseñas robustas y no reutilices las mismas para todo.
  • Instala un plugin de caché para que tu web cargue más rápido en HTTPS.
  • Revisa tu correo SPAM por si tu host te avisa de la renovación del certificado (aunque suele ser automática).

Resumen rápido

Proteger tu web no es un lujo, es una necesidad. Ya sea que tengas un blog personal o una tienda online, el candado verde en el navegador es la primera señal de confianza que le das a tu visitante.

Recuerda la tríada de oro:

  1. Activa el certificado SSL desde tu panel de hosting (Syspanel, cPanel, etc.).
  2. Fuerza la redirección a HTTPS con un plugin o manualmente.
  3. Arregla el contenido mixto escaneando tu base de datos o usando un asistente automático.

No te compliques con tecnicismos. Si en algún paso te sientes perdido, no dudes en contactar con el soporte de tu hosting. Para eso estamos. Un buen técnico te guiará en minutos y te ahorrará dolores de cabeza.

Ahora, ve y activa ese SSL. Tu web (y tus visitantes) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel