¿Cómo proteger mi sitio WordPress con SSL? Guía paso a paso
¿Por qué necesitas SSL en tu sitio WordPress?
Si tienes un sitio web, probablemente has escuchado sobre SSL, HTTPS y candados verdes en el navegador. Pero, ¿qué significa todo esto para tu WordPress? Vamos a explicarlo de forma sencilla.
SSL (Secure Sockets Layer) es un protocolo de seguridad que crea un canal encriptado entre el navegador del visitante y tu servidor. Esto significa que toda la información que se transmite (como contraseñas, datos de tarjetas de crédito o mensajes de formularios) viaja protegida, como si estuviera dentro de un sobre cerrado.
Cuando instalas un certificado SSL en tu WordPress, tu sitio pasa de usar HTTP a HTTPS. Ese cambio es visible para tus usuarios: verán un candado verde en la barra de direcciones y la URL comenzará con https://.
¿Por qué es tan importante?
- Seguridad: Proteges los datos de tus visitantes y evitas que terceros intercepten información sensible.
- Confianza: Los usuarios confían más en sitios con candado verde. Un sitio sin SSL puede mostrar advertencias de "No seguro" que ahuyentan a los visitantes.
- SEO: Google da prioridad en sus resultados de búsqueda a los sitios con HTTPS. Si no tienes SSL, pierdes posiciones frente a tu competencia.
- Requisito para ciertas funcionalidades: Muchos plugins de pago, formularios de contacto y pasarelas de pago exigen HTTPS para funcionar correctamente.
En esta guía paso a paso, te enseñaré cómo proteger tu sitio WordPress con SSL, desde la instalación del certificado hasta la configuración final. No necesitas ser un experto técnico, solo seguir las instrucciones al pie de la letra.
Paso 1: Elige el tipo de certificado SSL adecuado
Antes de instalar, debes saber qué tipo de certificado necesitas. Los más comunes son:
- SSL gratuito (Let's Encrypt): Ideal para sitios personales, blogs o pequeñas empresas. Es automático, se renueva cada 90 días y la mayoría de los hosting lo ofrecen sin costo.
- SSL de pago (DV, OV, EV): Recomendado para tiendas online, sitios corporativos o proyectos que manejan datos sensibles. Ofrecen mayor validación y garantía.
Para el 90% de los sitios WordPress, un SSL gratuito de Let's Encrypt es más que suficiente. Si tu hosting lo soporta (la mayoría lo hace), puedes instalarlo en minutos.
[TIP] Antes de empezar, verifica que tu dominio esté apuntando correctamente a tu hosting. Un SSL no se puede instalar si el dominio no está resuelto.
Paso 2: Instala el certificado SSL desde cPanel
La mayoría de los hosting usan cPanel como panel de control. Aquí te explico cómo instalar un SSL gratuito desde allí.
2.1 Accede a cPanel
- Inicia sesión en tu cuenta de hosting.
- Busca el acceso a cPanel (normalmente está en la URL
tudominio.com/cpanelo en el panel de tu proveedor). - Dentro de cPanel, busca la sección "SSL/TLS" o "SSL Certificates".
2.2 Instala Let's Encrypt
Muchos paneles tienen un asistente automático llamado "Let's Encrypt SSL" o "SSL Auto Installer".
- Haz clic en esa opción.
- Selecciona tu dominio principal de la lista.
- Marca la casilla que dice "Incluir www" (para cubrir ambas versiones de tu dominio).
- Haz clic en "Instalar" o "Emitir".
El proceso tarda entre 30 segundos y 2 minutos. Una vez completado, verás un mensaje de éxito.
[WARNING] Si tu hosting usa Syspanel (antes conocido como HestiaCP), el acceso es por el puerto 2106. Por ejemplo:
tudominio.com:2106. Allí encontrarás una sección similar llamada "SSL" o "Certificados". El proceso es análogo.
2.3 Verifica la instalación
Para confirmar que el SSL se instaló correctamente, abre tu sitio en el navegador usando https://tudominio.com. Deberías ver el candado verde. También puedes usar herramientas online como SSL Labs para un análisis detallado.
Paso 3: Configura WordPress para usar HTTPS
Instalar el certificado es solo la mitad del trabajo. Ahora debes decirle a WordPress que use HTTPS en lugar de HTTP.
3.1 Cambia la URL del sitio
- Ve a Ajustes > Generales en el escritorio de WordPress.
- En los campos "Dirección de WordPress (URL)" y "Dirección del sitio (URL)", cambia
http://porhttps://. - Guarda los cambios.
[INFO] Si no puedes acceder al escritorio porque el sitio se rompe después del cambio, no te preocupes. Hay métodos alternativos más adelante.
3.2 Usa un plugin para forzar HTTPS (recomendado para principiantes)
Para evitar problemas de contenido mixto (elementos cargados en HTTP dentro de una página HTTPS), te recomiendo instalar un plugin como Really Simple SSL.
- Ve a Plugins > Añadir nuevo y busca "Really Simple SSL".
- Instálalo y actívalo.
- El plugin detectará automáticamente tu certificado y te guiará para activar HTTPS.
- Sigue los pasos: haz clic en "Go ahead, activate SSL!".
Este plugin también se encarga de redirigir todo el tráfico HTTP a HTTPS y de corregir enlaces internos.
3.3 Redirección manual (opcional)
Si prefieres no usar plugins, puedes añadir esta regla al archivo .htaccess de tu sitio (en la raíz de WordPress):
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
[WARNING] Editar el
.htaccessrequiere cuidado. Un error puede bloquear tu sitio. Si no estás seguro, mejor usa el plugin.
Paso 4: Corrige el contenido mixto (Mixed Content)
El contenido mixto ocurre cuando tu página se carga en HTTPS, pero algunos recursos (imágenes, scripts, hojas de estilo) se cargan en HTTP. El navegador puede bloquearlos o mostrar advertencias.
4.1 Usa un plugin para reemplazar URLs
El plugin Really Simple SSL que instalamos antes ya se encarga de esto en gran medida. Pero si ves problemas, puedes usar Better Search Replace:
- Instala y activa Better Search Replace.
- Ve a Herramientas > Better Search Replace.
- En "Buscar", escribe:
http://tudominio.com - En "Reemplazar", escribe:
https://tudominio.com - Selecciona todas las tablas de la base de datos.
- Haz clic en "Ejecutar búsqueda/reemplazo".
[TIP] Haz una copia de seguridad de tu base de datos antes de ejecutar este reemplazo. Aunque es seguro, es mejor prevenir.
4.2 Actualiza enlaces en contenido antiguo
Si tienes muchas entradas o páginas con enlaces HTTP, puedes actualizarlos manualmente o con el mismo plugin. También puedes usar la opción "Replace Domain" en la herramienta de exportación/importación de WordPress.
Paso 5: Configura la redirección 301 de HTTP a HTTPS
Para que los visitantes que lleguen a la versión HTTP de tu sitio sean redirigidos automáticamente a HTTPS, necesitas una redirección 301 (permanente).
5.1 Con Really Simple SSL
El plugin ya lo hace automáticamente. En su configuración, verás una opción para "Forzar HTTPS" que debes mantener activada.
5.2 Manualmente en .htaccess
Si no usas el plugin, añade estas líneas al principio de tu .htaccess:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
Guarda el archivo y prueba que funcione: escribe http://tudominio.com en el navegador y debe llevarte a https://tudominio.com.
[WARNING] Las redirecciones 301 son permanentes y afectan al SEO. Asegúrate de que todo funciona correctamente antes de implementarlas.
Paso 6: Verifica que todo funciona correctamente
Una vez completados los pasos anteriores, realiza estas comprobaciones:
- Candado verde: Abre tu sitio en varios navegadores (Chrome, Firefox, Edge) y verifica que el candado aparezca en todas las páginas.
- Sin advertencias: No debe aparecer ningún mensaje de "No seguro" o "Contenido mixto".
- Redirección: Prueba escribir
http://tudominio.comy confirma que te redirige ahttps://. - Enlaces internos: Revisa que todos los enlaces dentro de tu sitio usen HTTPS.
- Formularios: Prueba enviar un formulario de contacto para asegurarte de que funcione sin errores.
Puedes usar herramientas como Why No Padlock? o SSL Checker para identificar posibles problemas.
Preguntas frecuentes (FAQ)
¿Puedo instalar SSL en un WordPress ya existente sin perder datos?
Sí, el proceso es seguro y no afecta tu contenido. Solo asegúrate de hacer una copia de seguridad de tu sitio antes de empezar.
¿Qué hago si mi hosting no ofrece SSL gratuito?
La mayoría de los proveedores modernos lo incluyen. Si no es tu caso, puedes comprar un certificado SSL de pago (desde 10€/año) e instalarlo manualmente en cPanel. También puedes cambiar a un hosting que ofrezca SSL gratis.
¿El SSL afecta la velocidad de mi sitio?
Mínimamente. La encriptación añade una pequeña sobrecarga, pero con la tecnología actual es imperceptible. Además, HTTP/2 (que requiere HTTPS) puede mejorar la velocidad.
¿Necesito SSL si mi sitio no vende productos?
Sí. Aunque no manejes pagos, SSL protege la privacidad de tus visitantes y mejora tu posicionamiento en Google. Además, muchos navegadores marcan los sitios HTTP como "No seguros", lo que da mala imagen.
¿Qué pasa si tengo un certificado SSL caducado?
Tu sitio mostrará advertencias de seguridad y los visitantes pueden abandonarlo. Los certificados de Let's Encrypt se renuevan automáticamente si tu hosting lo soporta. Si no, deberás renovarlo manualmente cada 90 días.
¿Puedo usar SSL en un subdominio o multisitio?
Sí. La mayoría de los certificados cubren el dominio principal y sus subdominios (con el comodín *). Para multisitios, necesitarás configurar SSL para cada sitio o usar un certificado wildcard.
Conclusión
Proteger tu sitio WordPress con SSL es un paso fundamental para garantizar la seguridad WordPress y la confianza de tus usuarios. Como has visto, el proceso es sencillo si sigues los pasos adecuados: instalar el certificado desde cPanel, configurar WordPress para usar HTTPS, corregir contenido mixto y redirigir el tráfico.
Recuerda que un certificado SSL no solo protege datos, sino que también mejora tu SEO y la percepción de tu marca. Si encuentras problemas, la mayoría se solucionan con plugins como Really Simple SSL o ajustando el .htaccess.
¿Listo para dar el salto a HTTPS? Sigue esta guía y en menos de 30 minutos tendrás tu WordPress completamente seguro. Y si tu hosting usa Syspanel, recuerda acceder por el puerto 2106 para gestionar tu SSL.
[INFO] La seguridad es un proceso continuo. Además del SSL, mantén WordPress, temas y plugins actualizados, usa contraseñas fuertes y considera añadir un firewall. Pero empezar con SSL ya es un gran avance.
