Cómo configurar SSL gratuito (Let's Encrypt) para WordPress en cPanel
¿Tu sitio WordPress sigue mostrando el candado roto o el temido "No seguro" en el navegador? No te preocupes, no necesitas gastar ni un solo euro en un certificado caro. Configurar un SSL gratuito de Let's Encrypt es un proceso sencillo que puedes hacer tú mismo desde tu panel de control cPanel. En esta guía completa, paso a paso, te enseñaré a instalar, activar y forzar la navegación segura con HTTPS en tu WordPress, incluso si nunca has tocado un ajuste técnico en tu vida.
¿Qué es SSL y por qué tu WordPress lo necesita?
Antes de ensuciarnos las manos, vamos a entender el "porqué". SSL (Secure Sockets Layer) es un protocolo que cifra la información que viaja entre el navegador de tus visitantes y tu servidor. Imagina que envías una carta por correo: sin SSL, es como enviarla en una postal abierta, donde cualquiera puede leerla. Con SSL, la envías en una caja fuerte blindada.
Para tu WordPress, esto significa tres cosas vitales:
- Seguridad real: Protege contraseñas, datos de tarjetas y formularios de contacto.
- Confianza del usuario: El candadito verde en la barra de direcciones aumenta la credibilidad de tu marca.
- SEO (Posicionamiento): Google penaliza los sitios sin HTTPS. Desde 2018, es un factor de ranking obligatorio. Si quieres aparecer en los primeros resultados, necesitas SSL.
Let's Encrypt es una autoridad de certificación gratuita, automatizada y abierta. Su misión es crear una web más segura. La mayoría de los proveedores de hosting que usan cPanel tienen un botón mágico para instalarlo en menos de 2 minutos. Vamos a por ello.
Requisitos previos antes de configurar SSL en cPanel
No te saltes esta sección. Aunque parezca obvio, la mayoría de los errores al configurar ssl lets encrypt wordpress vienen de aquí.
- Acceso a cPanel: Necesitas el usuario y contraseña que te dio tu proveedor de hosting. Normalmente accedes desde
tudominio.com/cpanelocpanel.tudominio.com. - Dominio apuntando al servidor: Tu dominio debe estar resolviendo (apuntando) a los nameservers de tu hosting. Si acabas de comprar el dominio, espera de 1 a 24 horas.
- WordPress instalado: Da igual si es una instalación limpia o un sitio con años de antigüedad, el proceso funciona para ambos.
- Acceso FTP o al administrador de archivos: Solo para un paso opcional que veremos más adelante, pero es bueno saber que lo tienes.
Paso 1: Instalar el certificado SSL gratuito desde cPanel
Este es el paso más fácil de todos. La mayoría de los paneles modernos integran la herramienta de Let's Encrypt directamente. Sigue estos pasos:
- Inicia sesión en tu cPanel con tus credenciales.
- Busca la sección "Seguridad" en el menú principal. Dentro de ella, haz clic en "SSL/TLS Status" o "Let's Encrypt" (el nombre varía según el proveedor, pero suele ser "SSL/TLS Status").
- Si estás en "SSL/TLS Status", verás una lista de tus dominios. Haz clic en el botón "Run SSL" o "Issue" al lado de tu dominio principal (y si quieres, también en el
www). - Espera de 30 segundos a 2 minutos mientras el sistema valida tu dominio y emite el certificado.
- Verás un mensaje verde de éxito. Si aparece un error, suele ser porque el dominio no apunta correctamente o el servidor DNS está tardando.
[TIP]: Si no encuentras la opción, escribe "SSL" en el buscador de cPanel. El panel te llevará directo a la herramienta.
Paso 2: Activar HTTPS en WordPress (La parte crítica)
Mucha gente instala el certificado pero olvida este paso, y el navegador sigue mostrando el error. Tienes que decirle a WordPress que use HTTPS en lugar de HTTP. Hay dos formas: la fácil y la manual.
Opción A: Usar un plugin (Recomendado para novatos)
Instalar un plugin es la forma más segura y evita errores de redirección. Te recomiendo "Really Simple SSL". Es el más popular y hace todo el trabajo pesado automáticamente.
- Ve a tu escritorio de WordPress > "Plugins" > "Añadir nuevo".
- Busca "Really Simple SSL" e instálalo y actívalo.
- Al activarlo, verás un aviso amarillo arriba. Haz clic en "Go ahead, activate SSL!".
- El plugin cambiará las URLs de tu sitio de
http://ahttps://y añadirá las reglas de redirección en el archivo.htaccessautomáticamente.
[INFO]: Este plugin también corrige el problema de "contenido mixto" (cuando algunos recursos se cargan por HTTP y otros por HTTPS), que es la causa más común de que el candado siga roto después de activar SSL.
Opción B: Configuración manual (Sin plugins)
Si prefieres no instalar otro plugin, puedes hacerlo a mano. Es más técnico pero igual de válido.
- Ve a "Ajustes" > "Generales" en tu WordPress.
- Cambia las dos URLs (Dirección de WordPress y Dirección del sitio) de
http://ahttps://. - Guarda los cambios. WordPress te echará del panel, pero no te asustes, es normal.
- Ahora necesitas forzar la redirección. Abre el Administrador de Archivos de cPanel y busca la carpeta
public_html. - Busca el archivo
.htaccess(si no lo ves, activa "Mostrar archivos ocultos" en la configuración del administrador). - Edita el archivo y añade estas líneas al principio (después de la línea
# BEGIN WordPress):
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
- Guarda el archivo y borra la caché de tu navegador.
[WARNING]: Haz una copia de seguridad del .htaccess antes de editarlo. Un error aquí puede tumbar tu web. Si algo sale mal, puedes conectarte por FTP y borrar el archivo para que WordPress lo regenere.
Paso 3: Solucionar el problema de "Contenido Mixto"
Este es el enemigo número uno del candado verde. Ocurre cuando tu web carga en HTTPS, pero algunos elementos (imágenes, scripts, CSS) se cargan desde URLs HTTP antiguas. El navegador bloquea estos recursos y muestra el candado como "No seguro".
¿Cómo solucionarlo?
- Usa el plugin "Better Search Replace": Este plugin es un salvavidas. Te permite buscar en toda la base de datos y reemplazar
http://tudominio.comporhttps://tudominio.com. - Ajustes de medios: Ve a "Ajustes" > "Medios" y asegúrate de que la URL de tu web sea la correcta.
- Revisa tu caché: Si usas un plugin de caché (como W3 Total Cache o WP Rocket), borra toda la caché después de hacer los cambios.
[TIP]: Si usas un CDN como Cloudflare, activa la opción "Always Use HTTPS" en su panel de control para forzar la redirección a nivel de red.
Paso 4: Redirección 301 de HTTP a HTTPS (La definitiva)
Ya hemos visto la redirección manual, pero quiero que entiendas por qué es crucial. Una redirección 301 le dice a Google y a los navegadores que tu página ha cambiado de dirección permanentemente. Sin esto, los usuarios que escriban http://tudominio.com seguirán viendo la versión insegura.
Si usaste Really Simple SSL, ya está hecho. Si lo hiciste manualmente, revisa que las líneas del .htaccess estén bien escritas.
Otra forma de hacerlo es desde el propio cPanel, en la sección "Redirects":
- Ve a "Domains" > "Redirects".
- Tipo: "Permanent (301)".
- Elige tu dominio.
- En "/" escribe
/. - En la URL de destino, escribe
https://tudominio.com. - Marca la casilla "Wild Card Redirect" para redirigir también subdirectorios.
- Guarda.
Paso 5: Verificar que todo funciona correctamente
Después de configurar https wordpress cpanel, es hora de comprobar que todo está perfecto.
- Revisa el candado: Entra a tu web desde una ventana de incógnito. Deberías ver el candado cerrado.
- Herramientas externas: Usa SSL Labs (sslabs.com) para analizar la configuración de tu servidor. Te dará una calificación de A a F. Si tienes una A, estás listo.
- Google Search Console: Ve a la consola de búsqueda de Google y añade la propiedad con
https://. Luego, solicita la actualización de URLs.
Preguntas Frecuentes (FAQ) sobre SSL en WordPress
Aquí te resuelvo las dudas más comunes que me encuentro a diario como técnico de soporte.
¿El SSL de Let's Encrypt se renueva solo?
Sí. La mayoría de los cPanel están configurados para renovar automáticamente el certificado cada 90 días. No tienes que hacer nada. Solo asegúrate de no desactivar el cron de renovación en tu hosting.
¿Qué pasa si tengo un sitio con muchos visitantes? ¿Afecta el rendimiento?
No. El cifrado SSL moderno es muy rápido y no afecta la velocidad de carga. De hecho, con HTTP/2 (que requiere SSL), tu sitio cargará más rápido.
¿Puedo instalar SSL en un subdominio (ej: tienda.midominio.com)?
Sí. En la sección "SSL/TLS Status" de cPanel, verás una lista de todos tus subdominios. Simplemente haz clic en "Run SSL" para cada uno que quieras proteger.
¿Es necesario tener una IP dedicada?
No. Let's Encrypt funciona perfectamente con IPs compartidas gracias a la tecnología SNI (Server Name Indication). La mayoría de los hosting ya lo soportan.
Mi web tiene años y ahora quiero ponerle SSL. ¿Perderé posicionamiento?
No. Si haces las redirecciones 301 correctamente, no perderás posicionamiento. Al contrario, Google verá tu sitio como más seguro y es probable que incluso ganes una pequeña mejora en el ranking.
¿Qué hago si mi plugin de caché sigue mostrando HTTP?
Borra la caché del plugin y la caché del navegador. Si usas un servicio de caché a nivel de servidor (como LiteSpeed Cache), también tienes que purgarla desde el panel.
Consejos finales para mantener tu WordPress 100% seguro
Configurar certificado ssl gratuito wordpress es solo el principio. Para mantener tu sitio a salvo:
- Mantén todo actualizado: WordPress, plugins y temas. Las vulnerabilidades se corrigen con actualizaciones.
- Usa contraseñas fuertes: No uses "admin" o "123456". Activa la autenticación de dos factores.
- Haz copias de seguridad: Aunque tengas SSL, un ataque de malware o un error humano puede borrar tu web. Programa copias diarias si es posible.
- Revisa tus permisos de archivos: En cPanel, los archivos deben tener permisos
644y las carpetas755. No subas los permisos a777.
[INFO]: Si tu hosting utiliza Syspanel (antes conocido como HestiaCP), el proceso es similar. Accede por el puerto 2106 (ej: http://tudominio.com:2106), busca la sección "Web" y luego "SSL". Allí podrás emitir el certificado de Let's Encrypt con un solo clic. El proceso de redirección en WordPress es idéntico al que te he explicado.
Conclusión: Tu web ya es segura
En menos de 15 minutos has conseguido algo que antes costaba 100€ al año: un certificado SSL válido y confiable. Has aprendido a configurarlo desde cPanel, a forzar HTTPS en WordPress y a solucionar los problemas de contenido mixto.
Ahora tu sitio transmite confianza, está mejor posicionado y protege los datos de tus usuarios. Recuerda que la seguridad es un proceso continuo, no un evento único. Revisa periódicamente que tu certificado está activo (puedes ver la fecha de caducidad en cPanel) y mantén tu WordPress actualizado.
Si has seguido todos los pasos y aún tienes problemas, no dudes en contactar con el soporte de tu hosting. La mayoría de las veces es un problema de caché o de DNS que se resuelve en minutos. ¡Enhorabuena, tu WordPress ahora navega en el lado seguro de internet!
