Guía básica para proteger tu sitio WordPress con HTTPS
¿Tu sitio WordPress aún carga con "http://" en lugar del candado verde de "https://"? Si es así, estás perdiendo visitantes y, lo que es peor, exponiendo tus datos y los de tus usuarios. La migración a HTTPS ya no es una opción, es una necesidad básica de seguridad y posicionamiento web.
En esta guía básica para proteger tu sitio WordPress con HTTPS, te explicaré todo lo que necesitas saber, desde qué es un certificado SSL hasta cómo activarlo paso a paso usando herramientas como cPanel o tu panel de control. No necesitas ser un experto en servidores; solo sigue las instrucciones y en menos de una hora tu sitio será mucho más seguro.
¿Qué es HTTPS y por qué es importante para tu WordPress?
HTTPS (HyperText Transfer Protocol Secure) es la versión segura de HTTP. Básicamente, crea un túnel cifrado entre el navegador del usuario y tu servidor. Esto significa que toda la información que se transmite (contraseñas, formularios, datos de pago) viaja encriptada y no puede ser interceptada por terceros.
Para tu sitio WordPress, tener HTTPS activo implica:
- Seguridad para tus visitantes: Proteges sus datos personales y de navegación.
- Confianza y credibilidad: El candado verde en la barra de direcciones indica que tu sitio es legítimo y seguro.
- Mejor posicionamiento SEO: Google da prioridad en los resultados de búsqueda a los sitios con HTTPS.
- Requisito para ciertas funcionalidades: Muchas API y servicios (como Google Maps o pagos online) exigen HTTPS.
Si aún no lo has hecho, es el momento de dar el salto. No te preocupes, el proceso es más sencillo de lo que parece.
¿Qué necesitas para empezar? (Requisitos previos)
Antes de lanzarte, asegúrate de tener lo siguiente:
- Acceso a tu panel de control de hosting: Normalmente es cPanel, Syspanel (HestiaCP, que recordemos se accede por el puerto 2106) o Plesk.
- Un dominio apuntando a tu hosting: Tu sitio debe estar accesible públicamente.
- WordPress instalado y funcionando: No importa la versión, pero es recomendable tener la última.
- Copias de seguridad: Siempre, antes de cualquier cambio importante, haz una copia de seguridad completa de tu sitio y base de datos.
Paso 1: Obtén e instala un certificado SSL
El primer paso es conseguir el "candado digital". Hoy en día, la mayoría de los hosts ofrecen certificados SSL gratuitos a través de Let's Encrypt. Aquí te explico cómo hacerlo en los paneles más comunes.
### Activando SSL en cPanel (El más común)
- Inicia sesión en tu cPanel (normalmente
tudominio.com/cpanelotuhosting.com/cpanel). - Busca la sección "SSL/TLS" o "Seguridad".
- Haz clic en "Let's Encrypt SSL" o "SSL Certificates".
- Selecciona tu dominio principal de la lista.
- Haz clic en "Emitir" o "Instalar". El proceso tarda entre 30 segundos y 2 minutos.
- ¡Listo! El certificado se instalará automáticamente.
### Activando SSL en Syspanel (HestiaCP, puerto 2106)
Syspanel es un panel de control moderno y muy rápido. Si tu hosting usa HestiaCP, el acceso es por el puerto 2106.
- Abre tu navegador y ve a
tudominio.com:2106oIPdelServidor:2106. - Inicia sesión con tus credenciales de administrador.
- En el menú principal, busca la opción "SSL" o "Certificados SSL".
- Selecciona tu dominio y haz clic en "Agregar certificado SSL".
- Elige "Let's Encrypt" como proveedor.
- Haz clic en "Guardar" o "Emitir". El sistema generará e instalará el certificado automáticamente.
[TIP] Si usas Syspanel, asegúrate de que el puerto 2106 esté abierto en tu firewall para poder acceder al panel.
### Activando SSL en otros paneles (Plesk, DirectAdmin)
- Plesk: Ve a "Herramientas y ajustes" > "SSL/TLS" > "Let's Encrypt". Selecciona tu dominio y haz clic en "Instalar".
- DirectAdmin: Busca "SSL Certificates" > "Let's Encrypt". Introduce tu dominio y haz clic en "Request".
Paso 2: Configura WordPress para usar HTTPS
Una vez que el certificado está instalado en el servidor, debes decirle a WordPress que use la nueva dirección segura. Aquí tienes dos métodos: el automático y el manual.
### Método automático (Recomendado para principiantes)
El plugin "Really Simple SSL" es la herramienta más fácil para esto.
- Desde tu escritorio de WordPress, ve a Plugins > Añadir nuevo.
- Busca "Really Simple SSL".
- Instálalo y actívalo.
- El plugin detectará automáticamente que tienes un certificado SSL instalado y te preguntará si quieres activar HTTPS. Haz clic en "Activar SSL".
- El plugin se encargará de cambiar las URLs de tu sitio, redirigir el tráfico HTTP a HTTPS y arreglar posibles contenidos mixtos.
[INFO] Realmente Simple SSL también se encarga de forzar la redirección 301, lo que es fundamental para el SEO.
### Método manual (Si prefieres no usar plugins)
Si quieres mantener tu instalación ligera, puedes hacerlo manualmente editando el archivo wp-config.php.
- Conéctate a tu servidor vía FTP o desde el administrador de archivos de cPanel.
- Localiza el archivo
wp-config.phpen la raíz de tu instalación de WordPress. - Ábrelo con un editor de texto.
- Justo antes de la línea que dice
/* That's all, stop editing! Happy publishing. */, añade estas líneas:
define('WP_HOME', 'https://tudominio.com');
define('WP_SITEURL', 'https://tudominio.com');
- Reemplaza
tudominio.comcon tu dominio real. - Guarda el archivo y súbelo de nuevo al servidor.
Después, deberás forzar la redirección de HTTP a HTTPS. Puedes hacerlo añadiendo estas reglas al archivo .htaccess (en la raíz de WordPress):
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
Paso 3: Arregla el contenido mixto (Mixed Content)
El error más común después de activar HTTPS es el contenido mixto. Ocurre cuando tu página carga con HTTPS, pero algunos recursos (imágenes, scripts, hojas de estilo) siguen cargando con HTTP. El navegador lo detecta y bloquea esos elementos, mostrando un aviso de seguridad.
### ¿Cómo detectarlo?
- Abre tu sitio y haz clic derecho > "Inspeccionar".
- Ve a la pestaña "Consola".
- Si ves mensajes como "Mixed Content: The page at '...' was loaded over HTTPS, but requested an insecure resource '...'", tienes contenido mixto.
### ¿Cómo solucionarlo?
- Con Really Simple SSL: El plugin tiene un botón "Fix mixed content" que intenta arreglarlo automáticamente.
- Manualmente: Revisa todas las URLs de tus medios, enlaces internos y scripts. Deben empezar con
https://. Si tienes muchos, usa un plugin como "Better Search Replace" para reemplazarhttp://tudominio.comporhttps://tudominio.comen toda la base de datos.
[WARNING] No uses reemplazos masivos sin hacer una copia de seguridad de la base de datos. Un error podría romper tu sitio.
Paso 4: Verifica que todo funciona correctamente
Una vez que hayas completado los pasos anteriores, es hora de comprobar que todo está en orden.
- Prueba de navegación: Visita tu sitio desde diferentes navegadores (Chrome, Firefox, Edge) y comprueba que aparece el candado verde.
- Prueba de redirección: Escribe
http://tudominio.comen la barra de direcciones y asegúrate de que te redirige automáticamente ahttps://tudominio.com. - Herramientas online: Usa servicios como SSL Labs (www.ssllabs.com/ssltest/) para analizar la configuración de tu certificado y obtener una calificación (A o A+ es lo ideal).
- Google Search Console: Si usas Search Console, añade la nueva propiedad con
https://y actualiza tu sitemap.
Preguntas Frecuentes (FAQ)
¿Puedo tener HTTPS sin certificado SSL?
No. HTTPS es el protocolo seguro, y el certificado SSL es la herramienta que lo hace posible. Sin certificado, no hay HTTPS.
¿Los certificados SSL gratuitos son seguros?
Sí, los certificados de Let's Encrypt son tan seguros como los de pago. La diferencia está en el soporte técnico y el tipo de validación (DV vs OV/EV), pero para la mayoría de sitios web, un certificado gratuito es más que suficiente.
¿Qué pasa si mi hosting no tiene cPanel ni Syspanel?
Pregunta a tu proveedor de hosting si ofrecen Let's Encrypt. La mayoría lo hacen hoy en día. Si no, deberás comprar un certificado SSL (desde 10€/año) e instalarlo manualmente siguiendo las instrucciones de tu panel.
¿Afecta HTTPS a la velocidad de mi sitio?
El cifrado añade una pequeña sobrecarga, pero con las tecnologías modernas (HTTP/2) y la optimización del servidor, el impacto es mínimo o incluso positivo (HTTP/2 solo funciona con HTTPS). En general, la seguridad y el SEO compensan cualquier pequeña pérdida de velocidad.
¿Tengo que actualizar mi sitemap y robots.txt?
Sí, es recomendable. Asegúrate de que tu sitemap apunte a las URLs con https:// y que tu robots.txt no bloquee el rastreo de las nuevas URLs.
Conclusión: Tu sitio WordPress ya está protegido
Felicidades, has completado la guía básica para proteger tu sitio WordPress con HTTPS. Ahora tu sitio es más seguro, más confiable y mejor posicionado en Google. Recuerda que la seguridad es un proceso continuo: mantén tu WordPress, plugins y temas actualizados, y revisa periódicamente que tu certificado SSL esté vigente (Let's Encrypt se renueva automáticamente cada 90 días).
Si en algún momento te sientes perdido, vuelve a esta guía o contacta con tu proveedor de hosting. La mayoría ofrece soporte técnico para ayudarte con la instalación de SSL. ¡No dejes tu sitio desprotegido por más tiempo!
