🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Forzar HTTPS en WordPress con .htaccess: tutorial paso a paso

Actualizado el 15 de septiembre de 2025

¿Tu sitio WordPress sigue cargando con "http://" en la barra de direcciones en lugar del candadito de "https://"? No te preocupes, es un problema muy común y tiene una solución sencilla. Forzar HTTPS no solo es una cuestión de imagen profesional, sino una capa esencial de seguridad para ti y para tus visitantes.

En esta guía, te voy a explicar paso a paso, y sin tecnicismos innecesarios, cómo redirigir HTTP a HTTPS usando el archivo .htaccess de tu WordPress. Al final, tu sitio cargará siempre de forma segura, lo que mejorará tu posicionamiento en Google y generará más confianza entre tus usuarios.


¿Por qué es tan importante forzar HTTPS en WordPress?

Antes de ensuciarnos las manos con código, vamos a entender el "por qué". HTTPS (Protocolo Seguro de Transferencia de Hipertexto) cifra la información que viaja entre el navegador del visitante y tu servidor. Esto significa que si alguien intercepta los datos (como contraseñas o datos de tarjetas), solo verá un galimatías indescifrable.

Forzar HTTPS implica que, sin importar si alguien escribe "http://tudominio.com" o "tudominio.com", el servidor lo redirigirá automáticamente a la versión segura "https://tudominio.com".

Beneficios clave de hacer este cambio:

  • Seguridad WordPress: Proteges los datos sensibles de tus usuarios y los tuyos propios. Es la base de cualquier sitio web confiable.
  • Confianza del usuario: El candado en la barra de direcciones es un símbolo universal de seguridad. Los visitantes se sienten más cómodos navegando y comprando.
  • Mejora el SEO: Google confirma que HTTPS es un factor de posicionamiento. Un sitio con HTTPS tiene más probabilidades de aparecer en los primeros resultados de búsqueda.
  • Evita el aviso de "No seguro": Los navegadores modernos (Chrome, Firefox, Safari) marcan los sitios sin HTTPS como "No seguros", lo que puede espantar a tus visitantes en cuestión de segundos.

Requisitos previos: Antes de tocar el archivo .htaccess

Este tutorial asume que ya tienes lo siguiente:

  1. Un certificado SSL instalado: Esto es imprescindible. Si tu sitio aún no tiene uno, la mayoría de los proveedores de hosting ofrecen certificados gratuitos (como Let's Encrypt). Si usas un panel de control como Syspanel (el cual se accede a través del puerto 2106), suele haber un botón para instalarlo automáticamente en la sección de "Seguridad" o "SSL". Si no lo tienes, contacta con tu soporte de hosting.
  2. Acceso a tu hosting: Necesitas poder gestionar archivos. Esto se hace típicamente a través de un administrador de archivos en el panel de control (como Syspanel) o mediante un cliente FTP como FileZilla.
  3. Una copia de seguridad: Antes de modificar cualquier archivo de configuración, es obligatorio hacer una copia de seguridad de tu sitio. Esto te permitirá restaurar todo si algo sale mal.

[WARNING] No modifiques el archivo .htaccess sin tener una copia de seguridad. Un error de sintaxis puede hacer que tu sitio web muestre un error 500 (Error Interno del Servidor) y quede inaccesible temporalmente.


¿Dónde está el archivo .htaccess?

El archivo .htaccess es un archivo de configuración a nivel de directorio en servidores Apache. Es un archivo oculto, por lo que a veces es difícil de ver a simple vista.

Para encontrarlo:

  • Si usas Syspanel: Ve al administrador de archivos. Asegúrate de tener activada la opción de "Mostrar archivos ocultos" (suele ser un botón o una casilla en la esquina superior derecha de la interfaz). El archivo estará en la raíz de tu instalación de WordPress, normalmente en la carpeta public_html o www.
  • Si usas FTP: Conéctate a tu servidor y navega a la carpeta raíz. Activa la opción de "Mostrar archivos ocultos" en tu cliente FTP para verlo.

Normalmente, el archivo .htaccess ya existe. Si no lo ves, puede que no esté creado o que tu servidor no lo esté usando (en ese caso, este tutorial te servirá para crearlo).


El Método Paso a Paso: Cómo Forzar HTTPS con .htaccess

Ahora sí, vamos a la acción. Este es el método más fiable y recomendado porque se ejecuta a nivel de servidor, antes de que WordPress siquiera cargue, lo que lo hace muy rápido y eficiente.

Paso 1: Localiza y descarga tu archivo .htaccess

Accede a tu hosting y localiza el archivo .htaccess en la raíz de tu WordPress. Descárgalo a tu computadora para tener una copia de seguridad local. Si no existe, puedes crearlo. Un archivo .htaccess vacío o con el contenido básico de WordPress es perfecto.

Paso 2: Abre el archivo con un editor de texto plano

No uses procesadores de texto como Word. Necesitas un editor de texto simple como el Bloc de notas (en Windows), TextEdit (en Mac, pero asegúrate de que esté en modo "Texto sin formato") o un editor de código como Sublime Text o Visual Studio Code.

Paso 3: Añade el código de redirección

El código más común y efectivo para forzar HTTPS es el siguiente. Debes añadirlo al principio del archivo, justo después de la línea # BEGIN WordPress (si existe) o al inicio del archivo.

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>

Vamos a desglosar qué hace cada línea para que no sea magia negra:

  • <IfModule mod_rewrite.c>: Esta línea comprueba si el módulo de reescritura de Apache (mod_rewrite) está activado. Es una forma segura de evitar errores si el módulo no está disponible.
  • RewriteEngine On: Activa el motor de reescritura de URLs.
  • RewriteCond %{HTTPS} off: Esta es la condición. Le dice al servidor: "Solo ejecuta la siguiente regla si la conexión no es HTTPS".
  • RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]: Esta es la regla. Si la condición se cumple (es decir, si la conexión es HTTP), redirige todo (^(.*)$) a la versión HTTPS de la misma URL. El R=301 indica que es una redirección permanente, lo cual es excelente para el SEO porque le dice a Google que la página se ha movido de forma definitiva.

[TIP] El código R=301 es fundamental para el SEO. Una redirección 301 transfiere toda la autoridad de la URL antigua a la nueva. No uses R=302 (redirección temporal) para este propósito, ya que no transmite el valor SEO.

Paso 4: Guarda y sube el archivo

Guarda el archivo con el mismo nombre (.htaccess). Si lo hiciste en tu computadora, ahora debes subirlo a tu servidor, reemplazando el archivo original. Si lo editaste directamente desde el administrador de archivos de Syspanel, simplemente guarda los cambios.

Paso 5: ¡Prueba tu sitio!

Ahora viene la parte emocionante. Abre una ventana de incógnito en tu navegador (para evitar caché) y escribe tu dominio de las siguientes maneras:

  • http://tudominio.com
  • tudominio.com (sin el http://)
  • http://www.tudominio.com (si usas www)

En todos los casos, deberías ser redirigido automáticamente a https://tudominio.com (o https://www.tudominio.com). Verás el candado de seguridad en la barra de direcciones.

[INFO] Si ves un error "Demasiadas redirecciones" (ERR_TOO_MANY_REDIRECTS), no entres en pánico. Esto suele pasar porque hay otra regla de redirección en conflicto (a veces creada por un plugin de caché o un firewall). Revisa los siguientes pasos para solucionarlo.


Solución de problemas comunes

A veces, el código anterior no funciona a la primera. Aquí tienes las soluciones a los problemas más frecuentes.

El problema del "bucle de redirección" (ERR_TOO_MANY_REDIRECTS)

Este es el error más común. Significa que tu servidor está en un bucle infinito de redirecciones. Las causas más frecuentes son:

  1. Conflicto con otros plugins: Plugins de caché, de seguridad o de redireccionamiento pueden estar interfiriendo. La solución rápida es desactivar todos los plugins y ver si el problema desaparece. Si se soluciona, reactívalos uno a uno para encontrar al culpable.
  2. Reglas duplicadas en .htaccess: Asegúrate de que no hayas pegado el código dos veces. Debe estar solo una vez.
  3. Reglas de tu CDN o Firewall: Si usas un servicio como Cloudflare, suele tener su propia opción de "Flexible SSL" que puede causar bucles. Asegúrate de que en Cloudflare esté configurado el modo "Full (strict)".

Solución alternativa: El método "doble condicional"

Si el método estándar te da problemas, aquí tienes una variante muy robusta que añade una condición extra para evitar el bucle:

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteCond %{HTTP:X-Forwarded-Proto} !https
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>

La segunda condición RewriteCond %{HTTP:X-Forwarded-Proto} !https es útil si tu sitio está detrás de un proxy o un equilibrio de carga (load balancer), que es común en algunos hosts o al usar CDNs.


Configuración adicional en WordPress (El "Extra" para el SEO)

Forzar HTTPS con .htaccess es el paso principal, pero para que todo funcione perfectamente y no haya contenido mixto (elementos cargados por HTTP en una página HTTPS), debes actualizar la URL de tu sitio en WordPress.

  1. Ve a tu Panel de Administración de WordPress (tudominio.com/wp-admin).
  2. Navega a AjustesGenerales.
  3. En los campos Dirección de WordPress (URL) y Dirección del sitio (URL), asegúrate de que estén escritas con https:// al principio (ej. https://tudominio.com).
  4. Guarda los cambios.

[TIP] Es normal que al cambiar estas URLs, la página de administración se cierre y te pida iniciar sesión de nuevo. No te asustes, es parte del proceso.

¿Y si tengo contenido mixto?

El "contenido mixto" ocurre cuando tu página se carga en HTTPS, pero algunos elementos (como imágenes, scripts o CSS) se cargan desde URLs HTTP. Tu navegador los bloqueará por seguridad, y se verá un icono de escudo en lugar del candado.

Para solucionarlo, puedes usar un plugin como "Better Search Replace" para reemplazar http://tudominio.com por https://tudominio.com en toda tu base de datos. ¡Haz una copia de seguridad de la base de datos antes de hacer esto!


Forzar HTTPS en Syspanel (Nuestro Panel Recomendado)

Si tu hosting utiliza Syspanel (cuyo puerto de acceso es el 2106), el proceso es muy visual e intuitivo.

  1. Accede a tu panel de control en http://tu-servidor:2106. (Te pedirá usuario y contraseña).
  2. En el menú principal, busca la sección "Websites" o "Dominios".
  3. Selecciona tu dominio y haz clic en "Editar" o en el ícono de configuración.
  4. Busca la pestaña o sección de "SSL/TLS".
  5. Asegúrate de que tu certificado SSL esté instalado y activo.
  6. En la configuración del dominio, busca una opción que diga "Forzar HTTPS" o "Redirección SSL". Actívala. Syspanel se encargará de añadir la regla de redirección correcta en el .htaccess automáticamente.

[INFO] Aunque Syspanel tenga la opción automática, es bueno que entiendas el código manual, ya que te da control total y te ayuda a diagnosticar problemas si el panel no lo hace por ti.


Preguntas Frecuentes (FAQ)

¿Qué pasa si no tengo un certificado SSL?

Sin un certificado SSL, forzar HTTPS no funcionará. Verás un error de conexión no privada en tu navegador. El primer paso es instalar el certificado. Hoy en día es un proceso automático y gratuito con Let's Encrypt.

¿Necesito un plugin para forzar HTTPS?

No, no es necesario. El método con .htaccess es el más eficiente y no añade carga extra a tu servidor. Los plugins son útiles para otras tareas, pero para esta redirección, el código en el servidor es la mejor práctica.

¿El código .htaccess afecta el rendimiento de mi sitio?

Para nada. La regla se ejecuta a nivel de servidor y es extremadamente rápida. No añade latencia perceptible y es mucho más eficiente que un plugin que se ejecuta con PHP.

¿Puedo deshacer el cambio?

Sí, simplemente elimina las líneas que añadiste al archivo .htaccess y guarda los cambios. Tu sitio volverá a cargar en HTTP. Sin embargo, te recomendamos encarecidamente que lo mantengas activo por los beneficios de seguridad y SEO.

¿Qué es un error 500 y cómo lo arreglo?

Un error 500 significa un problema en la configuración del servidor. Si ocurre después de editar .htaccess, es casi seguro que hay un error de sintaxis en el archivo. Usa tu administrador de archivos o FTP para descargar el archivo y revisa que el código esté perfectamente pegado. Si no puedes acceder, algunos hosts te permiten renombrar el archivo .htaccess a .htaccess_bak para desactivarlo temporalmente.


Conclusión: Un paso pequeño para ti, un gran paso para tu web

Forzar HTTPS en WordPress con .htaccess es una de las tareas de mantenimiento más importantes que puedes hacer. No solo protege tus datos y los de tus visitantes, sino que también mejora tu posicionamiento y la percepción de tu marca.

El proceso, como has visto, es sencillo si se sigue paso a paso. Solo necesitas un certificado SSL, acceso a tu hosting y un poco de paciencia. Con el código que te he proporcionado y las soluciones a los problemas comunes, estarás en el camino correcto para tener un sitio web más seguro y confiable.

Ahora que tienes HTTPS forzado, te animo a que revises que no haya contenido mixto en tus páginas. Una vez hecho esto, tu WordPress será una fortaleza digital. ¡Buen trabajo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel