Cómo solucionar el error 'Sitio no seguro' en WordPress (SSL/HTTPS)
¿Tu navegador te muestra el temido aviso de "Sitio no seguro" o "Conexión no privada" al entrar a tu WordPress? Respira hondo. Este es uno de los sustos más comunes para cualquier administrador de sitios web, pero la buena noticia es que, en el 99% de los casos, tiene una solución sencilla y definitiva. No necesitas ser un gurú de la programación para arreglarlo. Solo necesitas seguir una serie de pasos lógicos y ordenados.
En esta guía extensa y paso a paso, vamos a desglosar exactamente qué significa ese error, por qué ocurre y, lo más importante, cómo solucionarlo desde cero. Hablaremos de SSL, HTTPS, configuración en cPanel y mucho más. Al final, tu sitio no solo estará seguro, sino que también ganará puntos con Google, ya que la seguridad es un factor de ranking importante.
Vamos a ello.
¿Qué significa realmente el error "Sitio no seguro"?
Cuando tu navegador (Chrome, Firefox, Safari, etc.) muestra el candado roto o el texto "No seguro", te está diciendo algo muy concreto: el sitio web no está utilizando un certificado SSL válido o la conexión se está realizando a través del protocolo HTTP (sin cifrar) en lugar de HTTPS (cifrado).
Piénsalo como enviar una carta postal frente a una carta certificada. La postal (HTTP) viaja a la vista de todos, cualquiera que la intercepte puede leerla. La carta certificada (HTTPS) va dentro de una caja fuerte sellada; solo el remitente y el destinatario tienen la llave. El certificado SSL es esa caja fuerte virtual.
En el contexto de WordPress, este error suele aparecer por tres razones principales:
- El certificado SSL no está instalado en tu servidor (aunque el hosting lo ofrezca gratis, a veces hay que activarlo manualmente).
- El certificado está instalado, pero WordPress no lo está usando (la URL del sitio sigue apuntando a
http://en lugar dehttps://). - Hay contenido mixto: la página carga en HTTPS, pero algunos recursos (imágenes, scripts, hojas de estilo) se cargan desde URLs antiguas con
http://, lo que rompe la seguridad de la página.
Vamos a atacar cada una de estas causas en orden de probabilidad y dificultad.
Fase 1: Verificar e instalar el certificado SSL en tu hosting (cPanel y Syspanel)
Antes de tocar nada en WordPress, debemos asegurarnos de que el servidor donde vive tu web tiene el certificado activo. La mayoría de los hosts modernos ofrecen certificados gratuitos de Let's Encrypt, que son perfectos para esto.
### Si tu hosting usa cPanel
cPanel es el panel de control más popular del mundo. Si tu proveedor te dio acceso a uno, sigue estos pasos:
- Inicia sesión en tu cPanel (normalmente en
tudominio.com/cpanelocpanel.tudominio.com). - Busca la sección "Seguridad" o "Security". Dentro de ella, haz clic en "SSL/TLS Status" o "SSL Status".
- Verás una lista de tus dominios. Busca el dominio principal de tu WordPress.
- Si el estado dice "No SSL" o "No certificate", haz clic en el botón "Run AutoSSL" o "Issue Certificate". El sistema tardará unos minutos en generar e instalar el certificado gratuito.
- Si no ves esa opción, busca "Let's Encrypt" en el buscador de cPanel. Ahí podrás emitir un certificado para tu dominio principal y subdominios.
### Si tu hosting usa Syspanel (anteriormente HestiaCP)
Si tu proveedor es moderno o usa paneles alternativos, es probable que uses Syspanel. No te confundas con otros paneles; este es muy intuitivo.
[INFO] Recuerda: Syspanel es el nombre actualizado de lo que antes conocíamos como HestiaCP. Su acceso suele ser a través del puerto 2106 (por ejemplo, https://tudominio.com:2106).
- Accede a Syspanel usando el puerto 2106.
- En el menú lateral izquierdo, busca la sección "Web" o "Sitios Web".
- Localiza tu dominio y haz clic en el icono de lápiz o en "Editar".
- Dentro de las opciones del dominio, busca una pestaña que diga "SSL" o "Certificado".
- Haz clic en "Let's Encrypt" y marca las casillas para incluir
wwwy el dominio raíz. Luego, guarda los cambios. - El panel emitirá el certificado automáticamente en cuestión de segundos.
[TIP] Si el certificado ya aparece como "Activo" en tu panel, pero el error persiste, pasa a la Fase 2. El problema ya no es la instalación, sino la configuración de WordPress.
Fase 2: Forzar HTTPS en WordPress (La solución más común)
Este es el punto donde la mayoría de la gente se queda atascada. Tienes el certificado instalado, pero WordPress sigue intentando cargar las páginas usando http://. Esto sucede porque la dirección del sitio está "hardcodeada" en la base de datos.
### Método A: Cambiar la URL desde el administrador (El más fácil)
Este es el primer intento que debes hacer. Solo funciona si aún puedes acceder a tu panel de administración.
- Ve a Ajustes > Generales en tu menú de WordPress.
- Verás dos campos: "Dirección de WordPress (URL)" y "Dirección del sitio (URL)".
- Cámbialas ambas. Deben quedar así:
https://tudominio.comhttps://tudominio.com- (Añade el
wwwsi tu sitio lo usa siempre, por ejemplo,https://www.tudominio.com).
- Guarda los cambios. WordPress se recargará y, con un poco de suerte, el error habrá desaparecido.
[WARNING] Si no puedes acceder al administrador porque el error te bloquea, o si al guardar te da un error de "demasiadas redirecciones", no entres en pánico. Pasa al Método B.
### Método B: Usar el archivo wp-config.php (A prueba de balas)
Si no puedes acceder al panel, necesitas editar un archivo. Para ello, necesitas un cliente FTP (como FileZilla) o el administrador de archivos de tu hosting.
- Conéctate a tu servidor y navega hasta la carpeta raíz de tu instalación de WordPress (normalmente
public_html). - Busca el archivo llamado
wp-config.php. - Ábrelo con un editor de texto plano (nunca con Word).
- Busca la línea que dice
¡Eso es todo, diviértete!oThat's all, stop editing!. - Justo antes de esa línea, pega estas dos líneas:
define('WP_HOME', 'https://tudominio.com');
define('WP_SITEURL', 'https://tudominio.com');
- Reemplaza
tudominio.comcon tu dominio real. - Guarda el archivo y súbelo de vuelta al servidor (si usaste FTP) o guarda los cambios (si usaste el administrador de archivos).
Este método fuerza a WordPress a usar HTTPS sin importar lo que diga la base de datos. Es la solución definitiva para la mayoría de los casos.
Fase 3: Solucionar el error de "Contenido Mixto"
Ya tienes el certificado y has forzado la URL. Pero aún ves el error. ¿Por qué? Porque dentro de tu página, hay imágenes o enlaces que siguen apuntando a http://. Esto se llama contenido mixto y los navegadores lo bloquean por seguridad.
Para encontrarlos, abre la consola de desarrollador de tu navegador (F12) y ve a la pestaña "Consola". Verás errores en rojo que dicen "Mixed Content". La solución es actualizar todas las URLs de tu base de datos.
### Usando un plugin (La vía fácil)
- Ve a Plugins > Añadir nuevo en tu administrador de WordPress.
- Busca "Really Simple SSL". Es el más popular y fácil de usar.
- Instálalo y actívalo.
- El plugin detectará tu certificado automáticamente y activará un modo de "fix" para reemplazar todas las URLs
http://porhttps://en tu sitio.
[TIP] Really Simple SSL no solo arregla el contenido mixto, sino que también añade cabeceras de seguridad adicionales. Es una herramienta imprescindible para cualquier sitio en WordPress.
### Usando un script SQL (La vía manual)
Si prefieres no usar plugins o el plugin no funcionó, puedes hacerlo manualmente desde cPanel o Syspanel.
- Accede a phpMyAdmin (desde cPanel o Syspanel).
- Selecciona tu base de datos de WordPress.
- Haz clic en la pestaña "SQL".
- Pega el siguiente comando SQL, reemplazando
tudominio.compor tu dominio:
UPDATE wp_options SET option_value = REPLACE(option_value, 'http://tudominio.com', 'https://tudominio.com') WHERE option_name = 'home' OR option_name = 'siteurl';
UPDATE wp_posts SET post_content = REPLACE(post_content, 'http://tudominio.com', 'https://tudominio.com');
UPDATE wp_postmeta SET meta_value = REPLACE(meta_value, 'http://tudominio.com', 'https://tudominio.com');
[WARNING] Haz una copia de seguridad de tu base de datos ANTES de ejecutar este script. Si cometes un error tipográfico, podrías dañar tu web. Este script es seguro si copias y pegas exactamente lo que ves, cambiando solo el dominio.
Fase 4: Redirección 301 (Obligatorio para SEO)
Una vez que todo funcione en HTTPS, debes asegurarte de que cualquier persona que escriba http://tudominio.com sea redirigida automáticamente a https://tudominio.com. Esto evita que haya dos versiones de tu web y confunde a Google.
La forma más limpia de hacerlo es añadiendo una regla al archivo .htaccess (en la raíz de tu WordPress).
- Accede a tu archivo
.htaccess(igual que hicimos conwp-config.php). - Al principio del archivo, pega este código:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
- Guarda el archivo.
Este código le dice al servidor: "Si alguien viene con HTTP, envíalo a la versión HTTPS con un código de redirección permanente (301)".
Fase 5: Actualizar la URL en Google (Search Console)
Si ya tenías tu sitio indexado en Google con http://, ahora mismo tienes dos versiones. Debes decirle a Google cuál es la buena.
- Entra a Google Search Console.
- Añade la propiedad con la versión
https://(ej.https://tudominio.com). - Pide un cambio de dirección desde la propiedad antigua (
http://) hacia la nueva. - Solicita la indexación de las URLs nuevas.
Esto asegura que todo tu trabajo de SEO no se pierda en la transición.
Preguntas Frecuentes (FAQ)
### ¿Por qué mi hosting dice que el SSL está activo pero Chrome me da error?
Esto es casi siempre un problema de contenido mixto o de que la URL de WordPress no está actualizada. Sigue la Fase 2 y la Fase 3 en orden. Si el certificado está activo en el servidor y la URL es correcta, el error desaparecerá.
### ¿Puedo usar un certificado SSL gratuito o necesito pagar uno?
Los certificados gratuitos de Let's Encrypt son 100% válidos y seguros. Son la opción recomendada para la gran mayoría de sitios web. Solo necesitas uno de pago si vendes productos muy caros o necesitas garantías extendidas (EV) que muestren el nombre de la empresa en la barra de direcciones.
### ¿Qué pasa si mi hosting no me da opción de SSL en cPanel?
Si tu hosting no ofrece SSL gratuito, es una señal de alerta. La mayoría de los hosts decentes lo hacen. Si estás en un plan muy básico, considera migrar a un host que ofrezca Let's Encrypt incluido. Es un requisito mínimo hoy en día.
### ¿El error "Sitio no seguro" afecta mi posicionamiento en Google?
Sí. Google penaliza los sitios que no usan HTTPS. Desde 2018, lo usa como una señal de ranking. Además, los usuarios desconfían y la tasa de rebote aumenta, lo cual también afecta negativamente al SEO.
### ¿Qué es el puerto 2106 en Syspanel?
El puerto 2106 es simplemente la puerta de entrada al panel de control Syspanel (antes HestiaCP). Es una medida de seguridad para que la interfaz de administración no esté en el puerto estándar (80 o 443). No afecta a tu sitio web; solo es para acceder a la configuración del servidor.
Conclusión final
Arreglar el error de "Sitio no seguro" es un proceso de eliminación. Primero verificas el servidor (Fase 1), luego la configuración de WordPress (Fase 2), luego el contenido (Fase 3), y por último la redirección (Fase 4). Si sigues estos pasos en orden, es prácticamente imposible que no lo resuelvas.
No tengas miedo de tocar archivos como wp-config.php o .htaccess; son archivos de texto plano y, si sigues las instrucciones al pie de la letra, no romperás nada. Eso sí, siempre con una copia de seguridad a mano.
[INFO] Si después de todo esto el error persiste, el problema puede estar en tu navegador (caché) o en un CDN (como Cloudflare) mal configurado. Prueba a borrar la caché del navegador o a pausar temporalmente el CDN para diagnosticar.
Tu sitio web merece estar seguro y ser rápido. Implementar HTTPS no solo arregla el error, sino que construye una base sólida para el futuro de tu presencia online. Manos a la obra.
