Configurar SSL en Plesk para WordPress: Guía de seguridad
¿Tu sitio WordPress en Plesk sigue mostrando “No seguro” en el navegador? No te preocupes, es más común de lo que crees y la solución es más sencilla de lo que imaginas. Configurar un certificado SSL en Plesk para WordPress no solo protege los datos de tus visitantes, sino que también mejora tu posicionamiento en Google y genera confianza. En esta guía, paso a paso y sin tecnicismos complicados, te enseñaré cómo activar y asegurar tu web con SSL en Plesk. Empecemos.
¿Por qué es tan importante tener SSL en tu sitio WordPress?
Antes de meternos en materia, entendamos por qué esto es clave. SSL (Secure Sockets Layer) es un protocolo que cifra la información que viaja entre el navegador de tus visitantes y tu servidor. Sin él, cualquier dato (contraseñas, formularios, pagos) viaja en texto plano, vulnerable a ataques.
- Seguridad para tus usuarios: Proteges información sensible como inicios de sesión o datos de tarjetas.
- Confianza visual: El candado verde y el “https://” en la barra de direcciones indican que tu sitio es legítimo.
- SEO: Google favorece los sitios con SSL. Sin él, tu ranking puede verse afectado.
- Requisito para ciertas funcionalidades: Muchas APIs, formularios y plugins de pago exigen HTTPS.
Si usas Plesk como panel de control (algo muy común en hosting compartido y VPS), el proceso es muy amigable. Vamos a verlo.
Paso 1: Verifica el estado actual del SSL en Plesk
Lo primero es saber si ya tienes algún certificado instalado o si tu dominio está usando HTTP.
- Accede a tu panel de Plesk. Normalmente es algo como
https://tudominio.com:8443o la IP de tu servidor seguida de:8443. - En el panel izquierdo, busca la sección “Sitios web y dominios”.
- Haz clic en el nombre de tu dominio (el de tu WordPress).
- Busca la opción “Certificados SSL/TLS” (suele estar en la pestaña de “Alojamiento y DNS” o en un apartado específico).
Aquí verás si ya hay un certificado asociado. Si ves un candado rojo o la palabra “No”, necesitas instalar uno.
Paso 2: Elige el tipo de certificado SSL para tu WordPress en Plesk
Plesk te ofrece varias opciones. La más común y gratuita es Let’s Encrypt, pero también puedes usar certificados de pago o auto-firmados (no recomendados para producción).
Opción A: Certificado SSL gratuito con Let’s Encrypt (recomendado)
Let’s Encrypt es una autoridad certificadora gratuita, automática y abierta. Plesk lo integra de maravilla.
- En Plesk, ve a “Sitios web y dominios” > tu dominio.
- Busca “Let’s Encrypt” en el menú de herramientas. Si no aparece, puede que necesites instalarlo desde “Extensiones” en el panel principal.
- Haz clic en “Instalar certificado SSL” (o el botón similar).
- Marca las opciones:
- Incluir el dominio www (recomendado).
- Incluir otros dominios si tienes subdominios.
- Renovación automática (actívala para que no caduque).
- Haz clic en “Instalar”. En segundos, tendrás un certificado válido por 90 días.
[TIP] La renovación automática es clave. Si se desactiva, tu SSL caducará y los visitantes verán un error de seguridad. Revísala cada mes.
Opción B: Certificado SSL de pago (para mayor validación)
Si necesitas un certificado de validación extendida (EV) o de organización (OV), puedes comprarlo en proveedores como Comodo, DigiCert o Sectigo. Luego, en Plesk:
- Ve a “Certificados SSL/TLS” > “Agregar certificado SSL”.
- Pega el contenido del certificado (incluyendo la cadena intermedia y la clave privada) que te proporcionó el proveedor.
- Asígnale un nombre y haz clic en “Subir”.
- Luego, en la misma sección, selecciona el certificado y asígnalo a tu dominio.
Paso 3: Configurar WordPress para que use HTTPS correctamente
Una vez que el certificado está instalado en Plesk, tu servidor ya acepta conexiones seguras. Pero WordPress no lo sabe automáticamente. Hay que decirle que use HTTPS.
Método 1: Desde el panel de administración de WordPress (el más fácil)
- Accede a tu wp-admin (ej:
https://tudominio.com/wp-admin). - Ve a Ajustes > Generales.
- Cambia las dos URLs:
- Dirección de WordPress (URL): de
http://tudominio.comahttps://tudominio.com. - Dirección del sitio (URL): ídem.
- Dirección de WordPress (URL): de
- Guarda los cambios.
[WARNING] Si no puedes acceder al panel porque ya forzaste HTTPS mal, no entres en pánico. Puedes editarlo desde la base de datos o usando un plugin. Lo veremos más adelante.
Método 2: Usando un plugin (ideal para principiantes)
Si lo anterior te da miedo, instala un plugin como Really Simple SSL. Este plugin detecta automáticamente el certificado y cambia todas las URLs de HTTP a HTTPS.
- Ve a Plugins > Añadir nuevo.
- Busca “Really Simple SSL”.
- Instala y activa.
- El plugin te guiará para activar SSL y arreglar las URLs.
Paso 4: Forzar HTTPS en todo el sitio (redirección 301)
Es importante que cualquier visita a http://tudominio.com sea redirigida automáticamente a https://tudominio.com. Esto se logra con una regla en el archivo .htaccess (si usas Apache) o en la configuración de Nginx.
Opción A: Desde Plesk (recomendado)
Plesk tiene una opción nativa para forzar HTTPS:
- En “Sitios web y dominios”, busca “Redirección de HTTP a HTTPS”.
- Actívala. Plesk se encargará de todo.
Opción B: Manualmente en .htaccess
Si prefieres hacerlo tú mismo, añade esto al archivo .htaccess en la raíz de tu WordPress:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
</IfModule>
[INFO] Si usas Nginx, la redirección se hace desde el archivo de configuración del sitio en Plesk. Ve a “Apache y Nginx” (o solo “Nginx”) y añade:
if ($scheme = http) {
return 301 https://$server_name$request_uri;
}
Paso 5: Corregir contenido mixto (mixed content) en WordPress
El “contenido mixto” ocurre cuando tu web carga recursos (imágenes, scripts, CSS) desde URLs HTTP dentro de una página HTTPS. El navegador mostrará un candado gris o una advertencia.
Cómo detectarlo
- Abre tu web en Chrome.
- Haz clic derecho > Inspeccionar.
- Ve a la pestaña “Console” (Consola).
- Busca mensajes como “Mixed Content: The page at ‘https://…’ was loaded over HTTPS, but requested an insecure resource…”.
Solución automática con plugin
El plugin Really Simple SSL (que mencionamos antes) tiene una opción para corregir contenido mixto automáticamente. Actívala en Ajustes > SSL.
Solución manual (base de datos)
Si tienes muchas URLs HTTP almacenadas en entradas, páginas o widgets, puedes usar un plugin como Better Search Replace:
- Instala y activa el plugin.
- Ve a Herramientas > Better Search Replace.
- Busca:
http://tudominio.com(sin www si no lo usas). - Reemplaza por:
https://tudominio.com. - Selecciona todas las tablas de la base de datos (cuidado: haz una copia de seguridad antes).
- Ejecuta.
[WARNING] Siempre haz una copia de seguridad de la base de datos antes de hacer reemplazos masivos. Un error puede romper tu sitio.
Paso 6: Verificar que todo funcione correctamente
Después de los cambios, es hora de comprobar que todo está bien.
- Prueba de navegación: Visita tu web desde varios navegadores. Debe mostrar el candado verde.
- Herramientas online: Usa SSL Labs (ssllabs.com) para analizar la configuración de tu certificado. Busca una calificación “A” o superior.
- Consola de Google Search Console: Añade la propiedad con HTTPS y verifica que no haya errores.
Preguntas frecuentes sobre SSL en Plesk y WordPress
¿Mi certificado Let’s Encrypt se renueva solo?
Sí, si activaste la renovación automática en Plesk. Pero revisa cada 2 meses en “Let’s Encrypt” que la fecha de caducidad se haya extendido.
¿Qué hago si después de activar SSL no puedo acceder al wp-admin?
Si cambiaste las URLs y te quedaste fuera, edita el archivo wp-config.php en la raíz de tu WordPress. Añade estas líneas antes del /* That's all, stop editing! */:
define('WP_HOME', 'https://tudominio.com');
define('WP_SITEURL', 'https://tudominio.com');
Luego, fuerza HTTPS desde el mismo archivo añadiendo:
if ($_SERVER['HTTP_X_FORWARDED_PROTO'] == 'https') $_SERVER['HTTPS']='on';
¿Puedo tener SSL en un subdominio (ej: blog.tudominio.com)?
Sí. En Plesk, al instalar Let’s Encrypt, marca la opción “Incluir subdominios” o instala un certificado específico para ese subdominio.
¿Afecta el SSL al rendimiento de mi WordPress?
Mínimamente. La negociación SSL añade unos milisegundos, pero con HTTP/2 (que requiere HTTPS) la velocidad mejora. Además, el cifrado moderno es muy ligero.
¿Qué pasa si mi certificado caduca?
Los visitantes verán un error de seguridad (NET::ERR_CERT_DATE_INVALID). Plesk te enviará un correo de aviso si configuras la renovación automática. Si no, renueva manualmente desde Let’s Encrypt.
Consejos adicionales para una seguridad web completa en Plesk
Configurar SSL es solo el primer paso. Para una seguridad robusta en tu WordPress con Plesk:
- Mantén todo actualizado: WordPress, temas, plugins y el propio panel de Plesk.
- Usa contraseñas fuertes y autenticación de dos factores (2FA) en el wp-admin.
- Activa el firewall de Plesk (Fail2ban) para bloquear ataques de fuerza bruta.
- Programa copias de seguridad automáticas desde “Herramientas y utilidades” en Plesk.
- Revisa los permisos de archivos: Los archivos de WordPress deben tener permisos 644 y las carpetas 755.
[INFO] Si tu hosting usa Syspanel (antes HestiaCP), el acceso al panel suele ser por el puerto 2106. El proceso de SSL es similar, pero la interfaz cambia. Busca la sección “SSL” dentro del dominio.
Conclusión: Tu WordPress ahora es más seguro y confiable
Felicidades, has configurado SSL en Plesk para tu sitio WordPress. Ahora tus visitantes navegan con la tranquilidad de un candado verde, Google te recompensa con mejor posicionamiento y tú duermes más tranquilo sabiendo que los datos están cifrados. Recuerda que la seguridad es un proceso continuo: revisa periódicamente tu certificado, mantén todo actualizado y no dudes en consultar esta guía si tienes dudas.
Si encuentras algún problema, revisa los pasos de nuevo o busca ayuda en los foros de Plesk. La mayoría de los errores son por contenido mixto o redirecciones mal configuradas, y con las herramientas que te he mostrado, podrás solucionarlos en minutos. ¡Tu web está lista para brillar en HTTPS!
