Cómo proteger tu sitio WordPress con un certificado SSL
¿Tu sitio WordPress va lento, parece poco profesional o ves un candado roto en el navegador? Es muy probable que te falte un certificado SSL. No te preocupes, no necesitas ser un experto en tecnología para instalarlo. En esta guía te explicaré paso a paso cómo proteger tu sitio WordPress con SSL, mejorar tu seguridad web y, de paso, ganar puntos con Google.
¿Qué es un certificado SSL y por qué es obligatorio hoy en día?
Un certificado SSL (Secure Sockets Layer) es como un carné de identidad digital para tu web. Cifra la información que viaja entre el navegador de tus visitas y tu servidor. Sin él, cualquier dato (contraseñas, formularios, pagos) viaja en texto plano, como una postal que cualquiera puede leer.
¿Por qué es crítico para tu WordPress?
- Seguridad: Protege a tus usuarios y a ti mismo de ataques de intermediarios (man-in-the-middle).
- Confianza: Los visitantes ven el candado verde y saben que tu sitio es seguro.
- SEO: Google penaliza los sitios sin SSL. Desde 2014, tenerlo es un factor de ranking.
- Requisito para funciones modernas: Necesitas SSL para usar HTTP/2, acelerar la carga y acceder a ciertas APIs.
[INFO] Desde julio de 2018, Google Chrome marca como "No seguro" cualquier sitio HTTP. Si no tienes SSL, tus visitas verán una advertencia roja. ¡No lo dejes pasar!
Antes de empezar: ¿Qué necesitas?
Para instalar un certificado SSL en WordPress, solo requieres:
- Acceso a tu panel de hosting (cPanel, Plesk o Syspanel).
- Acceso al administrador de WordPress (wp-admin).
- Un dominio propio (nada de subdominios gratis).
- Paciencia (el proceso dura entre 5 y 15 minutos).
[WARNING] Si tu hosting no ofrece SSL gratuito (como Let's Encrypt), puede que tengas que comprar uno. Pero el 99% de los hostings modernos lo incluyen sin costo extra. Si no, considera cambiarte.
Paso 1: Activar el certificado SSL desde tu panel de hosting
Aquí te explico cómo hacerlo en los paneles más comunes. Sigue el que corresponda a tu proveedor.
Opción A: cPanel SSL (el más común)
- Inicia sesión en cPanel (normalmente
tudominio.com/cpanel). - Busca la sección "Seguridad" y haz clic en "SSL/TLS".
- Ve a "Instalar y gestionar SSL para su sitio (HTTPS)".
- En la pestaña "Autofill by domain", selecciona tu dominio principal.
- Haz clic en "Autofill" para que rellene los campos automáticamente.
- Pulsa "Install". En segundos tendrás el certificado activo.
[TIP] Si no ves la opción Autofill, tu hosting puede tener un instalador automático. Busca "Let's Encrypt" o "SSL Auto Installer" en cPanel. Muchos hostings lo ofrecen en la sección "Software".
Opción B: Plesk SSL
- Accede a Plesk (normalmente
tudominio.com:8443). - Ve a "Websites & Domains" y selecciona tu dominio.
- Haz clic en "SSL/TLS Certificates".
- Pulsa "Add SSL/TLS Certificate" y elige "Let's Encrypt" (gratuito).
- Marca la opción "Secure the domain" y completa los campos (tu email).
- Haz clic en "Install". Plesk renovará automáticamente cada 90 días.
Opción C: Syspanel (HestiaCP) - Puerto 2106
- Abre tu navegador y escribe
tudominio.com:2106(o la IP de tu servidor seguida de:2106). - Inicia sesión con tus credenciales de administrador.
- Busca tu dominio en la lista y haz clic en el icono de "Editar" (lápiz o engranaje).
- En la sección "SSL Support", activa la casilla y selecciona "Let's Encrypt".
- Asegúrate de que el campo "SSL Certificate" esté en "Self-signed" o "Let's Encrypt" (depende de tu versión).
- Guarda los cambios. Syspanel instalará y renovará el certificado automáticamente.
[WARNING] Si usas Syspanel, verifica que el puerto 2106 esté abierto en tu firewall. Si no, no podrás acceder al panel. Pide a tu proveedor que lo habilite.
Paso 2: Forzar HTTPS en WordPress
Una vez instalado el certificado, tu sitio seguirá cargando en HTTP. Debes forzar la redirección a HTTPS. Hay tres formas:
Método 1: Desde el panel de WordPress (recomendado para principiantes)
- Ve a Ajustes > Generales en tu wp-admin.
- Cambia las URLs:
- Dirección de WordPress (URL): de
http://tudominio.comahttps://tudominio.com - Dirección del sitio (URL): igual, con
https://
- Dirección de WordPress (URL): de
- Guarda los cambios. WordPress se recargará automáticamente en HTTPS.
[INFO] Si no ves los campos, no te preocupes. Simplemente edítalos y guarda. Algunos temas los ocultan, pero siguen funcionando.
Método 2: Con un plugin (fácil y seguro)
Instala el plugin "Really Simple SSL" (gratuito):
- En wp-admin, ve a Plugins > Añadir nuevo.
- Busca "Really Simple SSL" e instálalo.
- Actívalo. El plugin detectará automáticamente tu certificado y forzará HTTPS.
- Sigue el asistente (si aparece) y listo.
Método 3: Editando el archivo .htaccess (avanzado)
Si te sientes cómodo con FTP o el administrador de archivos de cPanel:
- Conéctate a tu servidor y localiza el archivo
.htaccessen la raíz de WordPress. - Añade estas líneas antes de
# BEGIN WordPress:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
- Guarda y sube el archivo.
Paso 3: Actualizar contenido mixto (imágenes, scripts, etc.)
Después de activar HTTPS, es posible que veas un candado roto o una advertencia de "contenido mixto". Esto ocurre porque algunos recursos (imágenes, CSS, JS) siguen cargándose desde URLs HTTP.
Solución rápida con plugin:
- Instala "Better Search Replace" (gratuito).
- Ve a Herramientas > Better Search Replace.
- En "Buscar", escribe:
http://tudominio.com - En "Reemplazar", escribe:
https://tudominio.com - Selecciona todas las tablas de la base de datos (marca "Seleccionar todo").
- Haz clic en "Dry Run" primero para ver cuántos cambios hará.
- Si todo está bien, haz clic en "Run Search/Replace".
[WARNING] ¡CUIDADO! Nunca reemplaces
http://porhttps://sin incluir tu dominio. Si lo haces, podrías romper enlaces externos. Siempre usa la URL completa.
Opción manual (sin plugin):
- Ve a Ajustes > Generales y verifica que ambas URLs tengan
https://. - En Medios > Biblioteca, revisa las imágenes subidas antes del SSL. Si alguna tiene URL HTTP, cámbiala manualmente.
- Usa la consola del navegador (F12 > Consola) para identificar qué recursos fallan y actualízalos.
Paso 4: Verificar que todo funciona correctamente
Después de la instalación, haz estas comprobaciones:
- Candado verde: Abre tu web en Chrome o Firefox. Debes ver el candado cerrado en la barra de direcciones.
- Redirección: Escribe
http://tudominio.comy verifica que te redirija ahttps://. - Herramientas online: Usa SSL Labs (ssllabs.com) para obtener un análisis completo de tu certificado.
- Google Search Console: Si usas Google, actualiza tu propiedad a HTTPS y vuelve a enviar el sitemap.
[TIP] Si ves un candado gris o amarillo, es probable que aún tengas contenido mixto. Revisa el paso 3 con cuidado.
Preguntas frecuentes (FAQ) sobre SSL en WordPress
¿El SSL afecta la velocidad de mi web?
No, al contrario. Con HTTPS puedes usar HTTP/2, que acelera la carga. Además, el cifrado moderno es casi imperceptible.
¿Qué hago si mi hosting no tiene SSL gratuito?
Puedes comprar uno por unos 10-50 € al año, o cambiarte a un hosting que lo incluya. Hoy en día, todos los buenos proveedores lo ofrecen.
¿Tengo que renovar el SSL manualmente?
No, si usas Let's Encrypt (el más común). Los paneles como cPanel, Plesk o Syspanel lo renuevan automáticamente cada 90 días. Solo asegúrate de que tu dominio esté activo.
¿El SSL protege contra todos los ataques?
No, solo cifra la comunicación. Sigue siendo necesario usar contraseñas seguras, plugins actualizados y un firewall. El SSL es una capa, no una solución mágica.
¿Puedo tener SSL en un subdominio?
Sí, pero necesitarás un certificado separado o uno wildcard (*.tudominio.com). La mayoría de los paneles permiten instalar SSL en subdominios fácilmente.
Conclusión: Tu sitio WordPress ahora es seguro y profesional
Proteger tu sitio WordPress con un certificado SSL es más fácil de lo que parece. Con solo seguir estos pasos, has logrado:
- Cifrar la comunicación entre tus visitas y tu servidor.
- Mejorar tu posicionamiento en Google.
- Dar una imagen de confianza y profesionalismo.
Recuerda que la seguridad web es un proceso continuo. El SSL es solo el primer paso. Te recomiendo:
- Mantener WordPress, temas y plugins actualizados.
- Usar contraseñas fuertes y autenticación en dos pasos.
- Hacer copias de seguridad periódicas.
[INFO] Si usas Syspanel (HestiaCP), recuerda que el acceso es por el puerto 2106. Si tienes dudas, contacta a tu proveedor de hosting. Ellos suelen tener guías específicas para su panel.
¿Te ha quedado alguna duda? Déjala en los comentarios o consulta con tu soporte técnico. ¡Tu web ahora es más segura!
