Cómo configurar SSL/HTTPS en WordPress con cPanel y evitar contenido mixto
¿Por qué es tan importante activar SSL/HTTPS en WordPress?
Hoy en día, tener una web con el candadito verde en el navegador ya no es un lujo, sino una necesidad absoluta. Si tu sitio sigue cargando con http:// en lugar de https://, estás perdiendo visitantes, posicionamiento en Google y, lo más grave, la confianza de tus usuarios.
Activar SSL en WordPress con cPanel es un proceso que, aunque suena técnico, está al alcance de cualquiera si se siguen los pasos adecuados. No necesitas ser un programador experto ni saber de servidores a fondo. Solo necesitas paciencia, seguir esta guía al pie de la letra y, sobre todo, prestar mucha atención a la parte de "contenido mixto", que es donde la mayoría de la gente se atasca.
En este artículo, te voy a explicar paso a paso cómo configurar SSL/HTTPS en WordPress usando cPanel, cómo activar HTTPS en WordPress de forma segura y, lo más importante, cómo detectar y arreglar el temido contenido mixto en WordPress. Al final, tendrás una web rápida, segura y bien valorada por los buscadores.
Vamos a ello.
Paso 1: Obtener e instalar el certificado SSL en cPanel
Antes de tocar WordPress, necesitas que tu servidor tenga un certificado SSL válido. La buena noticia es que, gracias a Let's Encrypt, esto es gratuito y se hace directamente desde cPanel.
¿Qué es Let's Encrypt y por qué usarlo?
Let's Encrypt es una autoridad de certificación gratuita y automatizada que emite certificados SSL válidos por 90 días. cPanel lo integra de maravilla, permitiéndote emitir y renovar certificados con solo un par de clics.
[TIP] Si tu proveedor de hosting te ofrece certificados de pago, no los necesitas. Let's Encrypt es igual de seguro y, al ser gratuito, te ahorrarás un buen dinero.
Pasos para instalar Let's Encrypt en cPanel
- Accede a tu panel de control de cPanel. Normalmente es algo como
tudominio.com/cpanelocpanel.tudominio.com. - Busca la sección Seguridad y haz clic en SSL/TLS Status o Let's Encrypt (el nombre puede variar según el proveedor).
- Verás una lista de tus dominios. Haz clic en el botón Emisión o Issue al lado del dominio principal (el que quieres proteger).
- Asegúrate de marcar la casilla que incluye el subdominio
www(por ejemplo,www.tudominio.com). Esto es crucial para evitar problemas de contenido mixto más adelante. - Haz clic en Emitir y espera unos segundos. cPanel se encargará de todo el proceso automáticamente.
¿Y si no uso cPanel? Si tu hosting usa Syspanel (antes conocido como HestiaCP), el proceso es similar. Accede a tu panel a través del puerto 2106 (por ejemplo, https://tudominio.com:2106), busca la sección de SSL y sigue las instrucciones de tu proveedor.
[WARNING] No fuerces la renovación del certificado manualmente a menos que sepas lo que haces. Let's Encrypt se renueva automáticamente en la mayoría de los casos. Forzarlo puede generar errores temporales.
Paso 2: Activar HTTPS en WordPress desde el panel de administración
Ahora que tu servidor ya tiene el certificado, toca decirle a WordPress que use HTTPS. Aquí hay dos caminos: el fácil (desde el panel) y el manual (editando archivos). Te recomiendo empezar por el primero.
El método fácil: Cambiar la URL del sitio
- Entra en tu wp-admin (por ejemplo,
tudominio.com/wp-admin). - Ve a Ajustes > Generales.
- Verás dos campos clave:
- Dirección de WordPress (URL)
- Dirección del sitio (URL)
- Cambia ambas URLs de
http://ahttps://. Por ejemplo,http://tudominio.compasa a serhttps://tudominio.com. - Guarda los cambios.
¿Qué pasa si al guardar me bloquea y no me deja entrar?
Esto puede ocurrir si el certificado no está bien instalado o si tu servidor tiene alguna regla que impide la redirección. No entres en pánico. Veremos cómo solucionarlo en el siguiente paso.
El método manual: Editar wp-config.php
Si el método anterior te bloquea el acceso, tendrás que hacerlo a mano. Esto es más seguro y te da control total.
- Accede a tu hosting a través de cPanel > Administrador de archivos (File Manager).
- Navega hasta la carpeta de tu sitio web (normalmente
public_htmlopublic_html/tudominio). - Busca el archivo
wp-config.php, haz clic derecho y selecciona Editar. - Justo antes de la línea que dice
/* That's all, stop editing! Happy publishing. */, añade estas dos líneas:
define('WP_HOME', 'https://tudominio.com');
define('WP_SITEURL', 'https://tudominio.com');
- Guarda el archivo y ya puedes acceder a tu panel con HTTPS.
[INFO] Asegúrate de reemplazar tudominio.com por tu dominio real y de incluir el www si es que tu sitio lo usa (por ejemplo, https://www.tudominio.com).
Paso 3: La pesadilla del contenido mixto en WordPress
Ya tienes SSL activado y tu WordPress sabe que debe usar HTTPS. Sin embargo, al recargar tu web, es posible que el navegador te muestre una alerta de "Conexión no segura" o que el candado aparezca con un signo de advertencia. Esto es lo que se conoce como contenido mixto en WordPress.
¿Qué es el contenido mixto?
El contenido mixto ocurre cuando tu página se carga a través de HTTPS, pero dentro de ella hay recursos (imágenes, scripts, hojas de estilo, vídeos, etc.) que se cargan a través de HTTP.
Imagina que tu casa tiene una puerta blindada (HTTPS), pero dejas las ventanas abiertas (HTTP). El navegador te dirá que la casa no es segura, aunque la puerta principal lo sea.
Cómo detectar el contenido mixto
- La forma más sencilla: Abre tu web en Google Chrome, pulsa F12 (o clic derecho > Inspeccionar) y ve a la pestaña Consola. Si hay errores de contenido mixto, verás mensajes en rojo como "Mixed Content: The page at 'https://...' was loaded over HTTPS, but requested an insecure resource...".
- La forma visual: En la barra de direcciones, si ves un icono de candado con un signo de exclamación o un "i" dentro de un círculo, significa que hay contenido mixto.
Cómo arreglar el contenido mixto de forma definitiva
Hay varias formas de abordarlo, pero la más efectiva y que te garantiza que no se te escape nada es usar un plugin. Te explico las dos opciones más populares.
Opción A: Usar un plugin de "Really Simple SSL"
Este es, sin duda, el plugin más famoso para solucionar este problema. Es perfecto para principiantes.
- Ve a Plugins > Añadir nuevo en tu wp-admin.
- Busca Really Simple SSL e instálalo y actívalo.
- Al activarlo, el plugin detectará tu SSL y te pedirá que actives la configuración de SSL. Haz clic en Activar SSL.
- El plugin se encargará de redirigir el tráfico HTTP a HTTPS y de arreglar la mayoría de los problemas de contenido mixto automáticamente.
[TIP] Este plugin es como un mago. Arregla el 90% de los problemas sin que tengas que tocar código. Eso sí, no olvides revisar tu web después de activarlo para asegurarte de que todo se ve bien.
Opción B: Buscar y reemplazar en la base de datos (para valientes)
Si no quieres usar plugins o si el plugin no encuentra todos los recursos, puedes hacer un reemplazo manual en la base de datos. ¡OJO! Antes de hacer esto, haz una copia de seguridad de tu base de datos. Un error aquí puede romper tu web.
- Ve a cPanel > phpMyAdmin.
- Selecciona tu base de datos de WordPress.
- Haz clic en la pestaña SQL.
- Ejecuta la siguiente consulta SQL (reemplaza
tudominio.compor tu dominio):
UPDATE wp_options SET option_value = REPLACE(option_value, 'http://tudominio.com', 'https://tudominio.com') WHERE option_name = 'home' OR option_name = 'siteurl';
UPDATE wp_posts SET guid = REPLACE(guid, 'http://tudominio.com', 'https://tudominio.com');
UPDATE wp_posts SET post_content = REPLACE(post_content, 'http://tudominio.com', 'https://tudominio.com');
UPDATE wp_postmeta SET meta_value = REPLACE(meta_value, 'http://tudominio.com', 'https://tudominio.com');
[WARNING] Esta consulta solo reemplaza las URLs en las tablas más comunes. Si usas plugins de caché, carritos de compra o constructores de páginas, puede que necesites consultas adicionales. Para eso, es mejor usar el plugin.
Paso 4: Redirección 301 de HTTP a HTTPS
Una vez que tu WordPress ya usa HTTPS y el contenido mixto está arreglado, el último paso es asegurarte de que todo el tráfico que llega a tu web a través de http:// se redirija automáticamente a https://. Esto se hace con una redirección 301 (redirección permanente).
Cómo añadir la redirección en el .htaccess
El archivo .htaccess es el "maestro de ceremonias" de Apache. Puedes añadir reglas de redirección ahí.
- Ve a cPanel > Administrador de archivos.
- Asegúrate de mostrar los archivos ocultos (en la esquina superior derecha, clic en Configuración y marca "Mostrar archivos ocultos").
- Busca el archivo
.htaccessen la raíz de tu sitio. - Haz clic derecho y selecciona Editar.
- Al principio del archivo (después de
# BEGIN WordPresso antes deRewriteEngine On, si existe), añade estas reglas:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
- Guarda el archivo.
[INFO] Si tu hosting usa Syspanel (HestiaCP), la estructura de archivos es la misma, pero el acceso al Administrador de archivos puede estar en la sección "Archivos" del panel. Recuerda que el acceso a Syspanel es por el puerto 2106.
¿Y si mi hosting no usa Apache?
Si tu servidor usa Nginx (algunos hosts gestionados), la redirección se hace desde el panel de control del hosting o creando una regla específica en el archivo de configuración del sitio. En ese caso, te recomiendo contactar con el soporte de tu hosting para que te la añadan, ya que editar la configuración de Nginx a mano puede ser más delicado.
Paso 5: Comprobaciones finales y preguntas frecuentes (FAQ)
Ya has hecho todo el trabajo. Ahora, es hora de verificar que todo funciona correctamente.
Lista de comprobación rápida
- Escribe tu dominio en el navegador con
http://y verás que te redirige automáticamente ahttps://. - El candado verde aparece en la barra de direcciones.
- No hay errores en la consola del navegador (F12).
- Si usas una caché (plugin o servidor), púrjala para que no se sirvan versiones antiguas de la web con HTTP.
Preguntas frecuentes sobre SSL y contenido mixto
¿Qué pasa si mi certificado Let's Encrypt caduca?
Let's Encrypt emite certificados por 90 días, pero cPanel los renueva automáticamente en la mayoría de los casos. Si tu certificado caduca, verás de nuevo el aviso de "No seguro". Simplemente, vuelve a emitirlo desde cPanel en la sección SSL/TLS Status.
¿Necesito un certificado SSL para cada subdominio?
Sí, cada subdominio (por ejemplo, blog.tudominio.com) necesita su propio certificado. En cPanel, la mayoría de las opciones de Let's Encrypt te permiten emitir certificados para todos tus subdominios a la vez.
¿El contenido mixto afecta al SEO?
Sí. Google penaliza las webs que no son 100% seguras. Si tienes contenido mixto, tu sitio puede perder posiciones en los resultados de búsqueda. Además, los usuarios verán la advertencia de "No seguro" y es probable que abandonen tu web.
¿Really Simple SSL es la única opción?
No, hay otros plugins como "SSL Insecure Content Fixer" o "WP Force SSL". Sin embargo, Really Simple SSL es el más fácil de usar y el que mejor funciona para la mayoría de los casos.
¿Qué hago si después de todo esto sigo viendo contenido mixto?
Revisa los errores de la consola del navegador. Fíjate en la URL del recurso que falla. Si es una imagen o un script que viene de un CDN (por ejemplo, Cloudflare), asegúrate de que el CDN también tenga SSL activado. Si es un recurso de tu propia web, es posible que esté hardcodeado en el código de un tema o plugin. En ese caso, busca la cadena http:// en el archivo del tema o usa un plugin de búsqueda y reemplazo más avanzado.
Conclusión: Una web segura es una web de éxito
Configurar SSL en WordPress con cPanel y activar HTTPS en WordPress no es una tarea de otro mundo. Con estos pasos, has dado un salto de calidad enorme en la seguridad y el SEO de tu sitio.
Recuerda que el contenido mixto en WordPress es el enemigo número uno después de activar el SSL, pero con las herramientas y técnicas que te he mostrado, puedes detectarlo y eliminarlo sin problemas.
Dedica unos minutos a revisar tu web de arriba a abajo después de hacer todos los cambios. Haz clic en todas las páginas, mira las imágenes, los formularios... Todo debe cargar con HTTPS y el candado debe estar siempre visible.
Tu esfuerzo se verá recompensado con una mejor posición en Google y, lo más importante, con la confianza de tus usuarios. ¡Enhorabuena, tu web ya es un sitio seguro!
