Cómo activar HTTPS en WordPress con SSL gratuito
Activar HTTPS en tu sitio web de WordPress ya no es un lujo, es una necesidad. No solo protege la información de tus visitantes, sino que Google lo usa como factor de posicionamiento. Y lo mejor: puedes hacerlo completamente gratis con Let's Encrypt.
En esta guía extensa y paso a paso, te explicaré cómo activar HTTPS en WordPress usando un certificado SSL gratuito. Abordaremos desde la instalación en el panel de control (cPanel o Syspanel) hasta la configuración final en WordPress para redirigir HTTP a HTTPS. No necesitas ser un experto técnico; solo sigue las instrucciones al pie de la letra.
¿Qué es HTTPS y por qué es imprescindible para tu WordPress?
HTTPS (Hypertext Transfer Protocol Secure) es la versión segura de HTTP. Funciona mediante un certificado SSL/TLS que cifra la comunicación entre el navegador del usuario y tu servidor.
Beneficios clave:
- Seguridad: Protege contraseñas, formularios y datos bancarios.
- Confianza: Los navegadores muestran un candado verde; sin él, marcan tu sitio como "No seguro".
- SEO: Google da prioridad a sitios con HTTPS en los resultados de búsqueda.
- Compatibilidad: Muchas funciones modernas de WordPress (como la API REST o ciertos plugins) requieren HTTPS.
Si aún tienes HTTP sin SSL, es momento de cambiar.
Requisitos previos antes de activar SSL
Antes de empezar, asegúrate de tener:
- Acceso a tu panel de hosting (cPanel, Syspanel, DirectAdmin, etc.).
- Dominio propio (ejemplo: tudominio.com).
- WordPress instalado (preferiblemente actualizado a la última versión).
- Archivos y base de datos respaldados (por si algo sale mal).
[WARNING] Si tu hosting no soporta Let's Encrypt, deberás usar un certificado de pago o cambiar de proveedor. La mayoría de hostings modernos lo incluyen.
Paso 1: Instalar un certificado SSL gratuito con Let's Encrypt
Let's Encrypt es una autoridad certificadora gratuita, automática y abierta. La mayoría de paneles de control ofrecen instalación con un clic.
Opción A: Si usas cPanel
cPanel es el panel más común. Sigue estos pasos:
- Inicia sesión en cPanel (normalmente en tudominio.com/cpanel).
- Busca la sección "Seguridad" y haz clic en "SSL/TLS" o "Let's Encrypt" (depende de la versión).
- Selecciona la opción "Emitir un nuevo certificado" o "Instalar SSL".
- Elige tu dominio principal (tudominio.com) y, si quieres, marca también www.tudominio.com.
- Haz clic en "Emitir" o "Instalar". El proceso dura unos segundos.
- Verás un mensaje de éxito: "Certificado instalado correctamente".
[TIP] Algunos cPanel tienen un plugin llamado "AutoSSL" que lo hace automáticamente. Revisa si ya tienes un certificado activo en la sección "SSL/TLS Status".
Opción B: Si usas Syspanel (antes HestiaCP)
Syspanel es un panel moderno y ligero. Su puerto de acceso es el 2106 (ejemplo: tudominio.com:2106).
- Accede a Syspanel:
https://tudominio.com:2106(usa tus credenciales de administrador). - Ve a "WEB" > "Dominios".
- Busca tu dominio y haz clic en el icono de "Editar" (lápiz o engranaje).
- En la sección "SSL", activa la opción "Let's Encrypt SSL".
- Marca también "Incluir www" si lo deseas.
- Guarda los cambios. El sistema generará e instalará el certificado automáticamente.
- Verás el estado "SSL: Activo" en la lista de dominios.
[INFO] Syspanel renueva automáticamente el certificado cada 90 días. No necesitas hacer nada más.
Opción C: Instalación manual con Certbot (avanzado)
Si tu panel no tiene soporte directo, puedes usar Certbot por SSH. Pero como esta guía es para usuarios no técnicos, recomiendo mejor contactar con tu soporte de hosting o cambiar a un panel que lo soporte.
Paso 2: Verificar que el certificado SSL funciona
Después de instalar, comprueba que todo está bien:
- Abre tu navegador y escribe
https://tudominio.com. - Deberías ver el candado verde en la barra de direcciones.
- Haz clic en el candado y selecciona "La conexión es segura" o "Certificado válido".
- También puedes usar herramientas online como SSL Labs (ssllabs.com) para un análisis completo.
Si ves un error de "No seguro" o "Certificado no válido", revisa:
- Que el dominio esté bien escrito.
- Que el certificado cubra tanto
tudominio.comcomowww.tudominio.com. - Que no haya conflictos con CDN o firewalls.
Paso 3: Configurar WordPress para usar HTTPS
Ahora que el certificado está instalado, debes decirle a WordPress que use HTTPS. Hay dos formas: mediante la base de datos o con un plugin.
Método 1: Cambiar la URL del sitio en Ajustes (recomendado)
- Ve a Escritorio de WordPress > Ajustes > Generales.
- En "Dirección de WordPress (URL)" y "Dirección del sitio (URL)", cambia
http://porhttps://.- Ejemplo:
https://tudominio.com
- Ejemplo:
- Guarda los cambios.
- Importante: Si no puedes acceder al escritorio porque te redirige mal, usa el método de la base de datos (abajo).
[WARNING] Si cambias estas URLs y pierdes el acceso, no te preocupes. Puedes revertirlo desde la base de datos o usando FTP.
Método 2: Usar un plugin (fácil y seguro)
Si prefieres no tocar archivos, instala un plugin como "Really Simple SSL" o "SSL Insecure Content Fixer".
- Ve a Plugins > Añadir nuevo.
- Busca "Really Simple SSL".
- Instala y activa.
- El plugin detectará automáticamente tu certificado y te guiará para activar HTTPS.
- Haz clic en "Go ahead, activate SSL!".
- El plugin también arreglará contenido mixto (imágenes, scripts que aún cargan en HTTP).
[TIP] Este plugin es ideal para principiantes porque maneja las redirecciones y corrige errores comunes.
Método 3: Cambiar en la base de datos (para emergencias)
Si no puedes acceder al panel de WordPress, usa phpMyAdmin:
- Accede a cPanel > phpMyAdmin.
- Selecciona tu base de datos de WordPress.
- Ve a la tabla wp_options (el prefijo puede variar).
- Busca las filas siteurl y home.
- Edítalas y cambia
http://porhttps://. - Guarda los cambios.
Luego, vuelve a intentar acceder a tu sitio.
Paso 4: Redirigir HTTP a HTTPS automáticamente
Para que todos los visitantes que lleguen por HTTP (el antiguo) sean enviados a la versión segura, necesitas una redirección 301. Esto es crucial para SEO y para evitar contenido duplicado.
Opción 1: Usando un plugin (la más fácil)
El plugin "Really Simple SSL" ya hace esto automáticamente. Si no lo usas, instala "Redirection" o "Safe Redirect Manager".
- Instala y activa el plugin.
- Ve a Herramientas > Redirection.
- Añade una nueva regla:
- URL origen:
/(.*) - Destino:
https://tudominio.com/$1 - Tipo: 301 (permanente)
- Condición: Solo para HTTP (a veces hay que marcar "Forzar HTTPS").
- URL origen:
- Guarda.
Opción 2: Editando el archivo .htaccess (más técnico)
Si tienes acceso a los archivos del servidor, puedes editar el .htaccess en la raíz de tu WordPress.
- Conéctate por FTP o usa el administrador de archivos de cPanel.
- Localiza el archivo
.htaccess(en la carpeta donde estáwp-config.php). - Haz una copia de seguridad del archivo original.
- Agrega estas líneas ANTES de
# BEGIN WordPress:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
</IfModule>
- Guarda y sube el archivo.
[WARNING] Un error en .htaccess puede bloquear tu sitio. Si pasa, renombra el archivo a
.htaccess_oldy se restaurará el comportamiento anterior.
Opción 3: Configuración desde el panel de hosting
Algunos paneles como Syspanel o cPanel ofrecen redirección forzada:
- Syspanel: Ve a WEB > Dominios > Editar tu dominio > Activa "Forzar HTTPS".
- cPanel: Busca la sección "Redireccionamientos" y crea una redirección 301 de HTTP a HTTPS.
Paso 5: Corregir contenido mixto (Mixed Content)
Después de activar HTTPS, es común que imágenes, scripts o CSS sigan cargando desde HTTP. Esto provoca que el candado aparezca como "No seguro" o con un triángulo amarillo.
Cómo solucionarlo:
- Usa el plugin "Really Simple SSL" que ya lo corrige automáticamente.
- Busca en la base de datos: Con el plugin "Better Search Replace", reemplaza todas las URLs
http://tudominio.comporhttps://tudominio.com.- Ve a Herramientas > Better Search Replace.
- Selecciona todas las tablas de WordPress.
- Busca:
http://tudominio.com - Reemplaza con:
https://tudominio.com - Haz clic en "Run Search/Replace".
- Verifica con herramientas online: Usa Why No Padlock (whynopadlock.com) para encontrar elementos inseguros.
[INFO] El contenido mixto es la causa más común de que el candado no sea verde. No lo ignores.
Paso 6: Actualizar URLs en Google Search Console y herramientas externas
Para que Google indexe correctamente tu versión HTTPS:
- Ve a Google Search Console.
- Añade tu propiedad con la versión HTTPS (
https://tudominio.com). - Solicita la indexación de las URLs nuevas.
- Actualiza enlaces en redes sociales, perfiles de empresa, etc.
Además, si usas servicios externos (CDN, formularios, etc.), asegúrate de que también estén configurados con HTTPS.
Preguntas frecuentes (FAQ)
¿Puedo activar HTTPS si mi hosting es compartido?
Sí. La mayoría de hostings compartidos modernos soportan Let's Encrypt. Si no, pide a tu proveedor que lo active.
¿Cada cuánto se renueva el certificado Let's Encrypt?
Cada 90 días. Pero si usas cPanel, Syspanel o un plugin como Really Simple SSL, la renovación es automática.
¿Pierdo visitantes al redirigir HTTP a HTTPS?
No. La redirección 301 es permanente y los motores de búsqueda transfieren el "link juice" (autoridad) a la nueva URL. Tus visitantes no notarán nada.
¿Qué hago si mi sitio se ve mal después de activar HTTPS?
Probablemente es contenido mixto. Sigue el paso 5 para corregirlo. Si el problema persiste, desactiva plugins uno por uno para identificar el conflicto.
¿Puedo usar SSL gratuito en un sitio de comercio electrónico?
Sí, Let's Encrypt es perfectamente seguro. Sin embargo, para procesar pagos, algunos bancos exigen certificados de pago (OV/EV). Consulta con tu pasarela de pago.
Conclusión: Tu WordPress ya es seguro y profesional
Activar HTTPS en WordPress con SSL gratuito es un proceso que cualquier usuario puede realizar siguiendo estos pasos. Desde la instalación en cPanel o Syspanel hasta la redirección final, has aprendido a proteger tu sitio y mejorar tu SEO.
Recuerda que la seguridad web no es opcional: es un estándar. Con Let's Encrypt y las herramientas adecuadas, no tienes excusa para no tener HTTPS. Si encuentras algún problema, revisa esta guía nuevamente o consulta con tu soporte técnico.
Tu sitio ahora muestra el candado verde, tus visitantes confían en él y Google te recompensa con mejor posición. ¡Enhorabuena!
