Cómo configurar WordPress para usar HTTPS/SSL correctamente (cPanel, Plesk)
¿Tu web sigue apareciendo como "No segura" en el navegador? No te preocupes, es más común de lo que crees y tiene solución. Configurar un certificado SSL en WordPress no es un misterio, pero requiere seguir una secuencia lógica para no romper nada por el camino.
En esta guía extensa y paso a paso, vamos a desglosar todo el proceso para que puedas activar HTTPS correctamente, tanto si usas cPanel como Plesk. Además, resolveremos las dudas más frecuentes que nos llegan al soporte, para que no te quedes atascado a mitad del camino.
Vamos a ello. Respira hondo, coge un café y sigue estos pasos en orden. Al final, tu candado verde te estará esperando.
¿Qué es exactamente el SSL y por qué es tan importante para WordPress?
Antes de tocar nada, vamos a ponernos en contexto. El SSL (Secure Sockets Layer) es un protocolo que cifra la conexión entre el navegador del visitante y tu servidor. Piensa en ello como un sobre sellado para tus datos: si alguien intercepta la comunicación, solo verá un galimatías ilegible.
Para WordPress, tener SSL activado no es solo una recomendación, es una necesidad absoluta por tres razones principales:
- Confianza del usuario: El candado en la barra de direcciones genera confianza. Sin él, los visitantes pueden pensar que tu sitio está comprometido o que es un fraude, especialmente si tienes formularios de contacto o una tienda online.
- Posicionamiento SEO: Google confirmó hace años que el HTTPS es un factor de ranking. Es decir, una web con SSL tiene una ligera ventaja sobre una que no lo tiene. Si quieres salir en los primeros resultados, necesitas el candado.
- Seguridad real: Protege la información sensible como contraseñas, datos de tarjetas de crédito o datos personales. Un sitio sin SSL es vulnerable a ataques de intermediario (Man-in-the-Middle).
Ahora que sabemos el "por qué", vamos al "cómo". El proceso se divide en dos grandes fases: instalar el certificado (a nivel de servidor) y configurar WordPress (a nivel de aplicación). Vamos a ver ambas.
Fase 1: Instalación del certificado SSL en tu panel de control
Esta es la parte más técnica, pero no te asustes. Tanto cPanel como Plesk han simplificado muchísimo este proceso en los últimos años. Lo primero que tienes que hacer es decidir qué tipo de certificado vas a usar.
Tipos de certificados: ¿Cuál necesito?
No todos los certificados son iguales. Esta es la clasificación que debes conocer para elegir bien:
- SSL Gratuito (Let's Encrypt): Es el más común para webs informativas o blogs. Tiene una validez de 90 días, pero la mayoría de los paneles lo renuevan automáticamente. Es perfecto para empezar y para el 99% de los casos.
- SSL de Validación de Dominio (DV): Es de pago, pero barato. Verifica que eres el dueño del dominio. La validez suele ser de 1 o 2 años. Ideal si no quieres preocuparte de renovaciones automáticas.
- SSL de Validación de Organización (OV) o Validación Extendida (EV): Son los más caros y muestran el nombre de la empresa en el candado. Se usan en grandes corporaciones o tiendas online de alto tráfico. Para la mayoría de los usuarios, esto es innecesario.
Mi recomendación: Si tu hosting lo permite, usa Let's Encrypt (gratuito). Si tu panel no lo ofrece, compra un DV en tu proveedor de dominios. Evita los certificados de pago carísimos si no tienes un motivo de peso.
Cómo activar SSL en cPanel (Paso a paso)
cPanel es el panel más popular del mundo. Si tu proveedor usa este sistema, sigue estos pasos:
- Accede a tu cPanel: Normalmente en
tudominio.com/cpanelotudominio.com:2083. Introduce tu usuario y contraseña. - Busca la sección "Seguridad": Dentro del panel, busca un icono llamado "SSL/TLS Status" o "Estado SSL/TLS". Haz clic en él.
- Ejecuta el auto-instalador: En esta pantalla, verás una lista de tus dominios. Busca el dominio principal o el subdominio que quieres proteger y haz clic en el botón "Run AutoSSL" o "Ejecutar AutoSSL". El sistema tardará unos segundos en generar el certificado.
- Verifica el estado: Después de ejecutarlo, verás una "V" verde o un "OK" en la columna de estado. ¡Enhorabuena, ya tienes el certificado instalado a nivel de servidor!
[TIP]
Si no encuentras el botón "Run AutoSSL", es posible que tu hosting tenga la función desactivada. En ese caso, contacta con tu proveedor de hosting y pídeles que lo activen. Es un proceso gratuito para ellos y deberían hacerlo sin poner pegas.
Cómo activar SSL en Plesk (Paso a paso)
Plesk es otro panel muy usado, sobre todo en servidores VPS o dedicados. El proceso es similar, pero con otra interfaz:
- Accede a Plesk: Normalmente en
tudominio.com:8443. Introduce tus credenciales de administrador. - Ve a "Sitios web y dominios": En el menú lateral izquierdo, busca esta opción. Verás la lista de tus sitios web.
- Selecciona tu dominio: Haz clic en el nombre de tu dominio para entrar en su configuración.
- Busca "Certificados SSL/TLS": En la sección de seguridad del dominio, haz clic en "Certificados SSL/TLS".
- Añade un nuevo certificado: Haz clic en el botón "Añadir Certificado SSL/TLS". En el menú desplegable, selecciona "Let's Encrypt".
- Configura los detalles: Introduce tu correo electrónico (para las renovaciones) y marca la casilla que diga algo como "Usar para asegurar el dominio" o similar. Haz clic en "Instalar".
- Repite si tienes subdominios: Si tienes
blog.tudominio.com, repite el proceso dentro de ese subdominio.
[WARNING]
Si tu panel es Syspanel (el antiguo HestiaCP), el proceso es diferente. Debes acceder al panel usando el puerto 2106 (ejemplo:tudominio.com:2106). Dentro, ve a "Web" -> "Dominios" y busca el botón "SSL". Marca la casilla de "Let's Encrypt" y guarda. El sistema lo instalará y renovará automáticamente.
Fase 2: Configurar WordPress para forzar HTTPS
Este es el paso más crítico y donde la mayoría de la gente se equivoca. Si solo instalas el certificado pero no configuras WordPress, tu web puede cargar imágenes o enlaces con HTTP, lo que causa el famoso error de "contenido mixto" (el candado aparece pero con una advertencia amarilla).
El problema del "Contenido Mixto" (HTTP y HTTPS a la vez)
Imagina que tu web es una casa. El SSL es la puerta blindada. Si has instalado la puerta pero las ventanas siguen abiertas (contenido en HTTP), el ladrón (el navegador) te avisará de que no estás completamente seguro. Para solucionarlo, debemos decirle a WordPress que use la puerta blindada en todo.
Método 1: Configurar la URL en el Escritorio (El más fácil)
Este es el primer paso y el que siempre debes hacer antes de tocar código. WordPress guarda la URL de tu sitio en la base de datos. Debemos actualizarla.
- Accede a tu escritorio de WordPress: Ve a
tudominio.com/wp-admin. - Ve a Ajustes -> Generales: En el menú lateral izquierdo, busca "Ajustes" y luego "Generales".
- Cambia las URLs: Verás dos campos: "Dirección de WordPress (URL)" y "Dirección del sitio (URL)". Ambos deben empezar con
https://en lugar dehttp://. - Guarda los cambios: Haz clic en "Guardar cambios". Es posible que te cierre la sesión y te pida volver a entrar. Es totalmente normal.
[INFO]
Si al guardar los cambios te da un error de "demasiadas redirecciones", no te preocupes. Es porque el servidor aún no está forzando la redirección. Pasa al siguiente paso (Método 2) para solucionarlo.
Método 2: Forzar HTTPS con código en wp-config.php
Este es el método definitivo para evitar errores de redirección. Es un pequeño código que le dice a WordPress que use HTTPS en todas las peticiones.
- Accede a tu hosting (cPanel, Plesk o FTP): Necesitas editar un archivo llamado
wp-config.php. Está en la raíz de tu instalación de WordPress (normalmente enpublic_html). - Busca el archivo y edítalo: Haz clic derecho y selecciona "Editar" (en cPanel) o descárgalo y edítalo con el Bloc de notas.
- Añade el código: Busca la línea que dice
/* ¡Eso es todo, deja de editar! Feliz blogging. */. Justo ANTES de esa línea, pega este código:
// Forzar HTTPS en WordPress
define('FORCE_SSL_ADMIN', true);
if (strpos($_SERVER['HTTP_X_FORWARDED_PROTO'], 'https') !== false) {
$_SERVER['HTTPS'] = 'on';
}
- Guarda y sube el archivo: Guarda los cambios y, si lo habías descargado, vuelve a subirlo al servidor.
[WARNING]
Ten muchísimo cuidado al editar este archivo. Cualquier error de sintaxis (una coma o un punto mal puesto) puede romper tu web. Si no te sientes cómodo, usa el método 3 o pide ayuda a tu soporte.
Método 3: Redirección 301 con .htaccess (El método avanzado)
Si ya has hecho los pasos anteriores y sigues teniendo problemas, o si quieres redirigir todo el tráfico antiguo (HTTP) al nuevo (HTTPS), este es el método definitivo. Añadiremos una regla al archivo .htaccess.
- Encuentra el archivo .htaccess: Está en la misma carpeta que
wp-config.php. Ten en cuenta que es un archivo oculto, puede que tengas que activar la opción "Mostrar archivos ocultos" en tu gestor de archivos. - Edítalo: Haz una copia de seguridad antes de tocarlo.
- Añade el código al principio: Justo después de la línea
<IfModule mod_rewrite.c>y antes de las reglas de WordPress, añade esto:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
Este código le dice al servidor: "Si alguien entra con HTTP, redirígelo automáticamente a la misma página pero con HTTPS".
[TIP]
La redirección 301 es la forma correcta de hacerlo, ya que le dice a Google que la página ha cambiado de dirección permanentemente. Esto evita penalizaciones por contenido duplicado.
Fase 3: Solucionar el problema de "Contenido Mixto" en imágenes y enlaces
A veces, aunque configures las URLs, WordPress guarda las rutas de las imágenes en la base de datos con http://. Esto se soluciona con un plugin o con una búsqueda y reemplazo en la base de datos.
La solución fácil: Instalar un plugin
Recomiendo este método para el 90% de los usuarios, porque es seguro y no requiere conocimientos técnicos.
- Ve a Plugins -> Añadir nuevo en tu escritorio de WordPress.
- Busca "Really Simple SSL" (o "Actually Simple SSL").
- Instálalo y actívalo.
- Sigue el asistente: El plugin detectará automáticamente que ya tienes el certificado instalado y te preguntará si quieres activar la redirección. Acepta.
- Activa la opción de "Mezclar contenido": El plugin tiene una sección para arreglar el contenido mixto. Activa la opción que dice "Activar el arreglo de contenido mixto".
El plugin se encargará de reescribir todas las URLs de las imágenes y enlaces internos de tu web para que usen HTTPS.
[INFO]
Si no quieres usar plugins, puedes hacer una búsqueda y reemplazo en la base de datos con phpMyAdmin. Pero esto es más arriesgado, ya que un error puede corromper la base de datos. Si no sabes lo que haces, usa el plugin.
Preguntas Frecuentes (FAQ) que nos hace la gente
Aquí tienes las dudas más habituales que resuelvo a diario en el soporte:
¿Cuánto tarda en activarse el SSL después de instalarlo?
En la mayoría de los casos, es instantáneo. Sin embargo, puede tardar hasta 24 horas en propagarse por los servidores DNS de todo el mundo. Si tu navegador te muestra un error, prueba a limpiar la caché o usar una ventana de incógnito.
¿Qué hago si veo el error "ERR_SSL_PROTOCOL_ERROR"?
Ese error suele significar que el certificado no está bien instalado en el servidor. Verifica en tu panel de control que el estado del certificado sea "Activo". Si lo es, contacta con tu proveedor de hosting, ya que el problema es del servidor, no de WordPress.
¿Debo desactivar el HTTP/2 o HTTP/3?
No, al contrario. Estos protocolos funcionan sobre HTTPS y hacen tu web mucho más rápida. Si tu hosting los soporta, déjalos activados.
¿El SSL afecta al rendimiento de mi web?
Técnicamente, el cifrado y descifrado consume un pequeño porcentaje de recursos del servidor. Sin embargo, con los protocolos modernos y el hardware actual, la diferencia es imperceptible. La mejora en el SEO y la confianza del usuario compensa con creces ese mínimo coste.
¿Qué pasa con los subdominios o dominios adicionales?
Necesitas un certificado SSL que cubra esos dominios. Si usas Let's Encrypt, tendrás que generar uno para cada dominio. En cPanel, el AutoSSL lo hace solo. En Plesk y Syspanel (puerto 2106), tendrás que repetir el proceso de instalación para cada dominio.
¿Es necesario renovar el certificado manualmente?
Si usas Let's Encrypt, la renovación es automática en la mayoría de los paneles. Sin embargo, te recomiendo que revises periódicamente que la renovación se ha realizado correctamente, especialmente si has cambiado de servidor o de proveedor.
Resumen final: La lista de verificación
Para asegurarte de que lo has hecho todo bien, repasa esta lista:
- ✅ Certificado SSL instalado en el servidor (cPanel, Plesk o Syspanel).
- ✅ URLs de WordPress actualizadas en Ajustes -> Generales (con
https://). - ✅ Redirección forzada añadida en
.htaccessowp-config.php. - ✅ Plugin de arreglo de contenido mixto activado (o base de datos limpia).
- ✅ Caché del navegador y caché de plugins de WordPress limpiados.
Si has seguido todos estos pasos, tu web debería mostrar el candado verde y estar lista para escalar posiciones en Google. Si te surge cualquier otra duda, no dudes en dejar tu comentario o contactar con nuestro equipo de soporte. Estamos aquí para ayudarte. ¡Nos vemos en el siguiente artículo!
