Configurar HTTPS en WordPress con cPanel y Plesk
¡Hola! Soy tu técnico de soporte amigable. Hoy vamos a convertir tu sitio WordPress en una fortaleza digital usando HTTPS. No te preocupes si no eres un experto en tecnología: te guiaré paso a paso, tanto si usas cPanel como Plesk. Al final de esta guía, tu web será más segura, confiable y hasta mejorará su posición en Google.
¿Por qué es tan importante HTTPS en WordPress?
Antes de ponernos manos a la obra, entendamos por qué esto es crucial. HTTPS (HyperText Transfer Protocol Secure) es la versión segura de HTTP. Cuando un visitante accede a tu web con HTTPS, la conexión entre su navegador y tu servidor está cifrada. Esto significa que nadie puede interceptar datos sensibles como contraseñas, información de tarjetas de crédito o mensajes privados.
Además, desde 2014, Google utiliza HTTPS como señal de ranking. Es decir, tu web con HTTPS tiene más posibilidades de aparecer antes en los resultados de búsqueda que una sin él. Los navegadores modernos, como Chrome y Firefox, también marcan los sitios sin HTTPS como "No seguros", lo que ahuyenta a los visitantes.
En resumen, configurar HTTPS no es solo una cuestión de seguridad web, sino también de confianza del usuario y posicionamiento SEO.
Lo que necesitas antes de empezar
Para completar esta guía, asegúrate de tener lo siguiente:
- Acceso a tu panel de control: ya sea cPanel o Plesk (o incluso Syspanel en el puerto 2106, aunque aquí nos centramos en los dos más comunes).
- Un certificado SSL: Puedes obtener uno gratis con Let's Encrypt (recomendado) o comprar uno de pago.
- Acceso a WordPress: Como administrador (usuario con permisos para instalar plugins y modificar la configuración).
- Copia de seguridad: Siempre es buena práctica hacer una copia de seguridad de tu web antes de cambios importantes.
Paso 1: Obtener e instalar el certificado SSL
El primer paso es tener un certificado SSL instalado en tu servidor. Te explico cómo hacerlo en los dos paneles más usados.
En cPanel
cPanel incluye una herramienta llamada SSL/TLS que facilita la instalación.
- Inicia sesión en tu cPanel (normalmente es
tudominio.com/cpanel). - Busca la sección Seguridad y haz clic en SSL/TLS.
- Dentro, verás varias opciones. La más común es Instalar y gestionar SSL para tu sitio (HTTPS).
- Selecciona tu dominio de la lista desplegable.
- Si tienes un certificado de pago, pega el contenido del certificado, la clave privada y el bundle (certificados intermedios) en los campos correspondientes.
- Si usas Let's Encrypt (recomendado), busca la opción Let's Encrypt SSL o AutoSSL. En muchos hosts, esto se configura automáticamente. Si no, instala el plugin cPanel Let's Encrypt desde el propio cPanel.
- Haz clic en Instalar o Ejecutar. cPanel configurará el certificado en unos segundos.
[TIP] Si tu hosting tiene AutoSSL activado, el certificado se renueva automáticamente. No necesitas hacer nada más.
En Plesk
Plesk es igual de sencillo.
- Accede a Plesk (normalmente en
tudominio.com:8443). - Ve a Sitios web y dominios y selecciona el dominio que quieres proteger.
- En la sección SSL/TLS, haz clic en Let's Encrypt (o Comprar SSL si prefieres uno de pago).
- Si eliges Let's Encrypt, marca la casilla Incluir el dominio www y haz clic en Instalar.
- Plesk generará e instalará el certificado automáticamente. También se renovará solo.
[INFO] Tanto cPanel como Plesk renuevan los certificados Let's Encrypt automáticamente. No te preocupes por la caducidad.
Paso 2: Forzar HTTPS en WordPress
Una vez que el certificado SSL está instalado, tu web puede ser accedida tanto por HTTP como por HTTPS. Pero queremos que todos los visitantes usen HTTPS automáticamente. Hay varias formas de hacerlo.
Opción A: Usando un plugin (recomendado para principiantes)
Esta es la forma más fácil y segura, especialmente si no quieres tocar archivos de configuración.
- Desde el escritorio de WordPress, ve a Plugins > Añadir nuevo.
- Busca Really Simple SSL. Es el plugin más popular y fácil de usar.
- Instálalo y actívalo.
- El plugin detectará automáticamente si tienes un certificado SSL instalado. Te pedirá que actives la redirección a HTTPS. Haz clic en Activar SSL.
- ¡Listo! El plugin se encargará de redirigir todo el tráfico HTTP a HTTPS, actualizar las URL en la base de datos y corregir posibles contenidos mixtos (archivos que se cargan por HTTP en una página HTTPS).
[WARNING] Al activar Really Simple SSL, es posible que temporalmente tu web se vea rara. No te preocupes, es normal. El plugin está reescribiendo las URL. Si persiste el problema, ve a Ajustes > SSL y haz clic en Forzar HTTPS.
Opción B: Configuración manual (sin plugin)
Si prefieres no usar plugins, puedes hacerlo editando el archivo wp-config.php o el .htaccess. Te explico el método más seguro.
Editando wp-config.php:
- Accede a tu hosting vía FTP o el administrador de archivos de cPanel/Plesk.
- Localiza el archivo
wp-config.phpen la raíz de tu instalación de WordPress. - Ábrelo con un editor de texto (como Notepad++ o el editor integrado).
- Justo antes de la línea que dice
/* That's all, stop editing! Happy blogging. */, añade estas líneas:define('FORCE_SSL_ADMIN', true); if (strpos($_SERVER['HTTP_X_FORWARDED_PROTO'], 'https') !== false) $_SERVER['HTTPS']='on'; - Guarda el archivo y súbelo de nuevo (si lo editaste localmente).
Editando .htaccess (para redirección 301):
- En la misma raíz, busca el archivo
.htaccess. (Puede estar oculto; activa la opción de ver archivos ocultos en tu cliente FTP). - Añade estas líneas al principio del archivo (después de
RewriteEngine Onsi existe):RewriteCond %{HTTPS} off RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301] - Guarda y sube.
[INFO] El método manual es más limpio, pero requiere cuidado. Un error en
wp-config.phppuede romper tu web. Si no te sientes seguro, usa el plugin.
Paso 3: Actualizar URL en WordPress
Aunque el plugin o la redirección ya hacen gran parte del trabajo, es recomendable asegurarse de que todas las URL de tu web apunten a HTTPS.
- Ve a Ajustes > Generales en WordPress.
- Verás dos campos: Dirección de WordPress (URL) y Dirección del sitio (URL).
- Si aún tienen
http://, cámbialos ahttps://. - Guarda los cambios. Si todo está bien, tu web seguirá funcionando sin problemas.
[WARNING] Si al cambiar estas URL tu web deja de cargar, significa que el certificado SSL no está bien instalado o hay un problema de redirección. Vuelve a poner
http://y revisa los pasos anteriores.
Paso 4: Verificar y solucionar contenido mixto
El contenido mixto ocurre cuando tu web se carga por HTTPS, pero algunos recursos (imágenes, scripts, hojas de estilo) se cargan por HTTP. Los navegadores bloquean estos recursos por seguridad, lo que puede romper partes de tu web.
Cómo detectarlo
- Usa la herramienta Why No Padlock? (https://www.whynopadlock.com). Introduce tu URL y te dirá qué recursos están causando problemas.
- En Chrome, abre las herramientas de desarrollo (F12), ve a la pestaña Console y busca mensajes de error como "Mixed Content".
Cómo solucionarlo
- Con Really Simple SSL: El plugin tiene una función de "mezcla de contenido" que intenta arreglarlo automáticamente. Ve a Ajustes > SSL y activa Forzar HTTPS y Mezcla de contenido.
- Manual: Busca en tu base de datos URL antiguas con
http://y reemplázalas porhttps://. Puedes usar el plugin Better Search Replace para hacerlo de forma segura. - CDN o plugins de caché: Si usas Cloudflare u otro CDN, asegúrate de que también esté configurado para HTTPS.
Paso 5: Configurar redirección 301 de HTTP a HTTPS
Ya lo hicimos con el plugin o el .htaccess, pero vale la pena verificarlo.
- Abre tu navegador en modo incógnito.
- Escribe
http://tudominio.com(sin la "s"). - Deberías ser redirigido automáticamente a
https://tudominio.com. - Si no ocurre, revisa el archivo
.htaccesso la configuración del plugin.
[TIP] Puedes usar herramientas online como Redirect Checker para verificar que la redirección 301 funciona correctamente.
Preguntas frecuentes (FAQ)
¿Cuánto tiempo tarda en activarse HTTPS?
Una vez instalado el certificado, la activación es inmediata. Sin embargo, los cambios de DNS o de redirección pueden tardar unos minutos en propagarse.
¿Afecta HTTPS al SEO de mi web?
Sí, positivamente. Google prefiere sitios HTTPS. Además, la redirección 301 (que hemos configurado) transfiere el "link juice" de la URL antigua a la nueva, por lo que no perderás posicionamiento.
¿Qué hago si mi web se ve rara después de activar HTTPS?
Es probable que haya contenido mixto. Usa el plugin Really Simple SSL o la herramienta Why No Padlock para identificarlo. También puedes limpiar la caché de tu navegador y de tu plugin de caché (si lo usas).
¿Necesito un certificado SSL de pago?
No. Let's Encrypt ofrece certificados gratuitos y totalmente válidos. Son igual de seguros que los de pago. La única diferencia es que los de pago suelen incluir garantías y soporte, pero para la mayoría de sitios web, Let's Encrypt es suficiente.
¿Puedo tener HTTPS en un subdominio o en una instalación multired?
Sí. Tanto cPanel como Plesk permiten instalar certificados SSL para subdominios y para cada sitio en una instalación multired. En cPanel, solo selecciona el subdominio en la lista. En Plesk, repite el proceso para cada dominio/subdominio.
¿Qué pasa con mi antigua URL HTTP?
Configuramos una redirección 301, que es la forma correcta de decirle a Google y a los usuarios que tu web se ha movido permanentemente a HTTPS. No pierdas esta redirección, ya que mantiene el SEO.
Consejos finales para mantener la seguridad web
Configurar HTTPS es solo el primer paso. Para mantener tu WordPress seguro:
- Actualiza siempre WordPress, temas y plugins.
- Usa contraseñas fuertes y cambia el nombre de usuario "admin".
- Instala un plugin de seguridad como Wordfence o Sucuri.
- Haz copias de seguridad periódicas.
- Considera usar un firewall como Cloudflare.
Recuerda que la seguridad web es un proceso continuo, no un evento único.
¡Y eso es todo! Has convertido tu WordPress en un sitio más seguro, confiable y mejor posicionado. Si tienes alguna duda, recuerda que puedes consultar la documentación de tu hosting o pedir ayuda a tu proveedor. Yo siempre estaré aquí para ayudarte. ¡Feliz navegación segura!
