WordPress: Cómo instalar y configurar un certificado SSL
¿Por qué necesitas un certificado SSL en tu WordPress?
Cuando escribes la dirección de tu web en el navegador, verás que empieza por http:// o por https://. Esa "s" final no es un capricho: significa que la conexión entre el visitante y tu servidor está cifrada. Sin ella, cualquier dato que se transmita (contraseñas, formularios, pagos) viaja como una postal abierta que cualquiera podría leer en el camino.
Un certificado SSL (Secure Sockets Layer) es un archivo digital que activa ese candado. Al instalarlo, tu sitio pasa a usar el protocolo HTTPS y muestra el famoso candado verde en la barra del navegador. Esto no solo protege a tus usuarios, sino que también mejora tu posicionamiento en Google, ya que desde 2014 el buscador penaliza los sitios sin HTTPS.
Para un WordPress, instalar un certificado SSL es prácticamente obligatorio hoy en día. No hacerlo significa perder visitas (el navegador mostrará una advertencia "No seguro"), perder confianza y perder posiciones en los resultados de búsqueda. La buena noticia es que el proceso es mucho más sencillo de lo que parece, y en este artículo te lo explicamos paso a paso, sin tecnicismos innecesarios.
Tipos de certificados SSL: ¿Cuál necesitas?
Antes de ponerte manos a la obra, es importante que sepas que existen varios tipos de certificados SSL. No todos ofrecen el mismo nivel de validación ni cuestan lo mismo.
Certificado SSL de dominio único
Es el más básico y cubre un solo dominio (por ejemplo, tudominio.com). Es perfecto para blogs personales o sitios pequeños. Si además quieres proteger el subdominio www, tendrás que elegir un certificado que incluya ambos, o configurarlo aparte.
Certificado SSL comodín (Wildcard)
Este tipo protege el dominio principal y todos sus subdominios (blog.tudominio.com, tienda.tudominio.com, etc.). Si tienes una red de sitios o una tienda online con varias secciones, esta es una opción muy práctica y económica a largo plazo.
Certificado SSL de validación extendida (EV)
Es el más completo y el que muestra la barra verde con el nombre de tu empresa en el navegador. Requiere un proceso de validación más exhaustivo (documentación legal, verificación telefónica, etc.). Está pensado para grandes empresas, bancos o sitios que manejan datos muy sensibles.
Certificados gratuitos vs. de pago
Hoy en día, la mayoría de los hosts ofrecen certificados SSL gratuitos mediante Let's Encrypt. Son totalmente válidos y seguros, con una validez de 90 días que se renueva automáticamente. Si tu proveedor no los ofrece, puedes obtener uno de pago por unos 10-50 € al año. Para un WordPress estándar, un certificado gratuito es más que suficiente.
[INFO] Si tu hosting te ofrece SSL gratuito, úsalo sin miedo. La diferencia con uno de pago es casi nula para el 99% de los sitios web.
Requisitos previos antes de instalar el certificado SSL
Para instalar un certificado SSL en WordPress, necesitas cumplir estos requisitos mínimos:
-
Acceso al panel de control de tu hosting (cPanel, Plesk, Syspanel u otro).
-
Acceso al administrador de WordPress (wp-admin).
-
Un dominio apuntando a tu servidor (es decir, que tu web ya funcione sin SSL).
-
Conocimientos básicos de gestión de archivos (opcional, pero recomendable).
Si tu hosting utiliza Syspanel (antes conocido como HestiaCP), recuerda que el panel de control se accede a través del puerto 2106 (por ejemplo, https://tudominio.com:2106). Allí encontrarás todas las herramientas necesarias para gestionar tu servidor y tu WordPress.
Paso 1: Instalar el certificado SSL desde tu panel de hosting
La forma más rápida y segura de instalar un certificado SSL es hacerlo desde el panel de control de tu hosting. La mayoría de los proveedores ofrecen una opción de instalación automática con Let's Encrypt.
Si usas cPanel
-
Inicia sesión en tu cPanel.
-
Busca la sección Seguridad y haz clic en SSL/TLS Status.
-
Verás una lista de tus dominios. Selecciona el dominio principal y haz clic en Run AutoSSL.
-
Espera unos minutos. El certificado se instalará automáticamente y se renovará solo.
Si usas Syspanel (HestiaCP)
-
Accede a tu panel Syspanel en
https://tudominio.com:2106. -
Ve a Web > Dominios y haz clic en el icono de edición (lápiz) de tu dominio.
-
Busca la pestaña SSL y activa la opción SSL con Let's Encrypt.
-
Marca las casillas para incluir
wwwy el dominio raíz, y haz clic en Guardar. -
El certificado se generará en cuestión de segundos y se renovará automáticamente cada 90 días.
Si tu hosting no ofrece SSL gratuito
En ese caso, tendrás que comprar un certificado de pago y subirlo manualmente. El proceso es más tedioso, pero no imposible:
-
Compra el certificado en un proveedor como Comodo, DigiCert o Sectigo.
-
Te darán un archivo
.crt(certificado) y otro.key(clave privada). -
En tu panel, busca la opción Instalar certificado SSL y pega el contenido de ambos archivos.
-
Guarda los cambios y verifica que tu web carga con HTTPS.
Paso 2: Forzar HTTPS en WordPress
Una vez instalado el certificado, tu web aún puede cargar en HTTP si alguien escribe la dirección sin https. Para que todos los visitantes sean redirigidos automáticamente a la versión segura, tienes que forzar HTTPS.
Opción A: Desde el administrador de WordPress
-
Entra en tu wp-admin:
https://tudominio.com/wp-admin. -
Ve a Ajustes > Generales.
-
En los campos Dirección de WordPress y Dirección del sitio, cambia
http://porhttps://. -
Guarda los cambios. WordPress se encargará de redirigir automáticamente.
[WARNING] Si al guardar los cambios tu web se cae o da error, no entres en pánico. Vuelve a cambiar las URLs a HTTP y sigue con la Opción B, que es más segura.
Opción B: Modificando el archivo .htaccess
Esta opción es ideal si no puedes acceder al panel de WordPress o si la Opción A no funcionó.
-
Conéctate a tu hosting por FTP o usa el administrador de archivos de tu panel.
-
Busca el archivo
.htaccessen la raíz de tu WordPress (normalmente enpublic_html). -
Descárgalo y ábrelo con un editor de texto (Notepad++ o similar).
-
Añade estas líneas al principio del archivo, justo después de
# BEGIN WordPress:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
-
Guarda el archivo y súbelo de nuevo al servidor.
-
Comprueba que al escribir
http://tudominio.comte redirige ahttps://tudominio.com.
Opción C: Usando un plugin
Si no te sientes cómodo editando archivos, instala el plugin Really Simple SSL. Este plugin detecta tu certificado y configura todo automáticamente.
-
Ve a Plugins > Añadir nuevo en tu wp-admin.
-
Busca "Really Simple SSL" e instálalo.
-
Actívalo. El plugin detectará tu certificado y te preguntará si quieres activar SSL. Acepta y listo.
-
El plugin se encargará de redirigir todo el tráfico a HTTPS y de solucionar problemas de contenido mixto.
Paso 3: Corregir contenido mixto (HTTP y HTTPS)
Después de activar SSL, es muy probable que algunas imágenes, scripts o enlaces sigan apuntando a HTTP. Esto se llama "contenido mixto" y el navegador lo bloquea, mostrando un candado roto o un mensaje de advertencia.
Cómo detectar contenido mixto
-
Abre tu web en Chrome o Firefox.
-
Pulsa F12 para abrir las herramientas de desarrollador.
-
Ve a la pestaña Consola. Verás errores como "Mixed Content: The page at 'https://...' was loaded over HTTPS, but requested an insecure resource...".
-
Anota las URLs que aparecen en esos errores.
Cómo corregirlo
-
Si usas el plugin Really Simple SSL, activa la opción "Mixed Content Fixer" en sus ajustes. Esto reescribirá automáticamente todas las URLs de HTTP a HTTPS.
-
Si prefieres hacerlo manualmente, edita las entradas de tu base de datos o modifica los archivos donde aparezcan las URLs antiguas. Puedes usar un plugin como Better Search Replace para buscar y reemplazar
http://tudominio.comporhttps://tudominio.comen toda tu base de datos. -
Para enlaces en el código de tu tema, abre el editor de temas (Apariencia > Editor) y busca manualmente las URLs HTTP. Cámbialas a HTTPS.
[TIP] Después de corregir el contenido mixto, vacía la caché de tu navegador y de cualquier plugin de caché que tengas instalado (como W3 Total Cache o WP Rocket) para ver los cambios.
Paso 4: Actualizar tu sitemap y Google Search Console
Una vez que tu web funciona perfectamente con HTTPS, es hora de avisar a Google para que actualice su índice.
-
Ve a Google Search Console (search.google.com/search-console).
-
Añade tu propiedad con la URL HTTPS:
https://tudominio.com. -
Verifica que eres el propietario (puedes usar el método de la etiqueta HTML o el DNS).
-
Envía tu nuevo sitemap (
https://tudominio.com/sitemap.xml) para que Google reindexe tu sitio. -
Solicita una revisión de tu sitio antiguo en HTTP para que Google sepa que has migrado.
-
Si usas plugins de SEO como Yoast o Rank Math, actualiza la URL canónica en sus ajustes para que apunte a HTTPS.
Paso 5: Comprobar que todo funciona correctamente
Antes de dar por terminado el proceso, verifica estos puntos:
-
Acceso por HTTPS: Escribe
https://tudominio.comen tu navegador y comprueba que carga correctamente. -
El candado: Haz clic en el candado de la barra de direcciones. Debe decir "Conexión segura" o similar.
-
Redirección: Escribe
http://tudominio.comy verifica que te redirige automáticamente a HTTPS. -
Enlaces internos: Navega por varias páginas de tu web y asegúrate de que todas usan HTTPS.
-
Formularios: Prueba cualquier formulario de contacto o de inicio de sesión para asegurarte de que funciona.
-
Herramientas externas: Usa herramientas como SSL Labs (ssllabs.com/ssltest) para comprobar la configuración de tu certificado. Debería obtener una nota A o superior.
Preguntas frecuentes (FAQ)
¿Cuánto tarda en activarse un certificado SSL?
Con Let's Encrypt y la instalación automática de tu hosting, suele tardar entre 1 y 5 minutos. Si lo compras manualmente, puede tardar desde unas horas hasta un par de días, dependiendo del proveedor.
¿Necesito renovar el certificado SSL?
Sí, los certificados SSL tienen una fecha de caducidad. Los de Let's Encrypt caducan cada 90 días, pero se renuevan automáticamente si tienes la instalación automática activada. Los de pago suelen durar 1 o 2 años.
¿Qué pasa si no renuevo mi certificado SSL?
Tu web dejará de mostrar el candado y los navegadores mostrarán una advertencia de "No seguro". Además, Google podría penalizar tu posicionamiento.
¿Puedo tener varios certificados SSL en un mismo hosting?
Sí, puedes tener tantos como dominios o subdominios tengas. Cada uno necesita su propio certificado, aunque los certificados comodín cubren varios subdominios con uno solo.
¿El SSL afecta al rendimiento de mi web?
El cifrado y descifrado de datos consume recursos, pero en la práctica el impacto es mínimo (menos del 1%). Además, con HTTP/2 (que requiere HTTPS) tu web puede cargar incluso más rápido que antes.
¿Qué hago si mi hosting no tiene opción de SSL automático?
Puedes obtener un certificado gratuito de Let's Encrypt manualmente, pero requiere conocimientos técnicos avanzados. Te recomendamos cambiar a un hosting que ofrezca SSL automático, ya que la mayoría lo incluye hoy en día.
Conclusión: Tu WordPress ya es seguro
Instalar y configurar un certificado SSL en WordPress es un proceso que, una vez que lo has hecho la primera vez, te llevará menos de 15 minutos. Los beneficios son enormes: más confianza de tus visitantes, mejor posicionamiento en Google y protección real de los datos que se transmiten en tu sitio.
Recuerda que la seguridad no termina con el SSL. Mantén tu WordPress actualizado, usa contraseñas fuertes, instala un plugin de seguridad y haz copias de seguridad periódicas. Pero el SSL es, sin duda, el primer paso y el más importante.
Si tienes cualquier duda durante el proceso, no dudes en contactar con el soporte técnico de tu hosting. Ellos estarán encantados de ayudarte a configurar tu certificado SSL y resolver cualquier problema que surja en el camino. Tu WordPress te lo agradecerá, y tus visitantes también.
