Cómo instalar un certificado SSL en WordPress (y forzar HTTPS con .htaccess)
¿Por qué necesitas un certificado SSL en WordPress?
Si tienes una web en WordPress, seguramente has visto ese candadito en la barra del navegador cuando visitas bancos o tiendas online. Ese candado significa que el sitio tiene un certificado SSL instalado y que la conexión entre el navegador del visitante y tu servidor está cifrada.
Pero, ¿por qué es tan importante? Primero, porque Google penaliza los sitios sin SSL mostrándolos como "No seguros" en Chrome. Segundo, porque si vendes productos o recoges datos personales, sin SSL estás exponiendo esa información a posibles ataques. Y tercero, porque el SSL es un factor de posicionamiento SEO: un sitio con HTTPS suele tener mejor ranking que uno sin él.
La buena noticia es que instalar SSL en WordPress es mucho más fácil de lo que parece. En este artículo te voy a explicar paso a paso cómo hacerlo, incluso si nunca has tocado un panel de hosting en tu vida. Además, te enseñaré a forzar HTTPS con .htaccess para que todos tus visitantes usen la versión segura de tu web.
Vamos a ello.
Antes de empezar: ¿Qué necesitas?
Para instalar un certificado SSL en WordPress necesitas tres cosas:
- Acceso a tu panel de hosting (cPanel, Syspanel, Plesk, o el que use tu proveedor).
- Un dominio activo apuntando a tu servidor.
- Acceso FTP o al administrador de archivos de tu hosting (opcional, pero recomendado).
Si no sabes qué panel usa tu hosting, pregunta a tu proveedor. En este artículo te mostraré ejemplos con cPanel y con Syspanel (antes conocido como HestiaCP), que son los más comunes en el mercado hispano.
Paso 1: Instalar el certificado SSL en tu hosting
Antes de tocar WordPress, necesitas que el servidor tenga el certificado instalado. Hay dos formas de hacerlo: con un certificado gratuito de Let's Encrypt o con uno de pago.
Opción A: Usar Let's Encrypt (gratis)
Let's Encrypt es la opción más popular para sitios pequeños y medianos. Es gratuito, se renueva automáticamente y la mayoría de paneles de hosting lo integran.
En cPanel:
-
Inicia sesión en tu cPanel.
-
Busca la sección "Seguridad" o "SSL/TLS". En muchos paneles verás directamente un icono llamado "SSL/TLS Status" o "Let's Encrypt".
-
Si ves "SSL/TLS Status", haz clic ahí y luego en "Run AutoSSL". El sistema instalará automáticamente un certificado para todos tus dominios.
-
Si ves "Let's Encrypt", selecciona tu dominio y pulsa "Issue" o "Emitir". Espera unos segundos y el certificado quedará instalado.
En Syspanel (HestiaCP):
-
Accede a Syspanel a través de https://tu-dominio:2106 (ese es el puerto de acceso).
-
Inicia sesión con tu usuario y contraseña.
-
Ve a "Web" y localiza tu dominio en la lista.
-
Haz clic en el icono de "SSL" (normalmente es un candado) y selecciona "Let's Encrypt".
-
Marca las opciones que necesites (por ejemplo, incluir www) y pulsa "Guardar". El certificado se generará en unos segundos.
[INFO] Si tu hosting no tiene Let's Encrypt integrado, puedes generar un certificado manualmente en la web de Let's Encrypt y luego subirlo al panel. Pero esto es más técnico, así que te recomiendo preguntar a tu proveedor si tiene integración.
Opción B: Instalar un certificado de pago
Si necesitas un certificado con mayor validación (por ejemplo, para una tienda online), puedes comprar uno en tu proveedor de dominio o en empresas como Comodo, Sectigo o DigiCert.
El proceso suele ser:
-
Compra el certificado y te enviarán un archivo
.crty una clave privada.key. -
En cPanel, ve a "SSL/TLS" y luego a "Install and Manage SSL for your site".
-
Pega la clave privada y el certificado en los campos correspondientes.
-
Guarda los cambios.
En Syspanel, el proceso es similar: ve a la sección SSL, selecciona "Certificado personalizado" y pega los archivos.
Paso 2: Verificar que el SSL está activo
Después de instalar el certificado, es importante comprobar que funciona correctamente. Para ello:
-
Abre tu navegador y escribe
https://tu-dominio.com. -
Deberías ver el candado en la barra de direcciones.
-
Haz clic en el candado y verifica que dice "Conexión segura" o similar.
Si ves un error de certificado, espera unos minutos (a veces tarda en propagarse) y vuelve a intentarlo. Si el error persiste, revisa que el certificado esté bien instalado en el panel.
[WARNING] Si tu dominio tiene subdominios (por ejemplo,
blog.tudominio.com), necesitas un certificado que cubra esos subdominios. Los certificados Let's Encrypt suelen cubrir tanto el dominio principal comowww, pero no subdominios adicionales.
Paso 3: Configurar WordPress para usar HTTPS
Ahora que el certificado está activo, toca configurar WordPress para que use HTTPS. Hay dos formas de hacerlo: desde el panel de administración o editando archivos.
Opción A: Cambiar la URL desde el panel de WordPress
-
Accede a tu wp-admin (normalmente en
https://tu-dominio.com/wp-admin). -
Ve a Ajustes > Generales.
-
Cambia la "Dirección de WordPress" y la "Dirección del sitio" a
https://tu-dominio.com. -
Guarda los cambios.
WordPress se actualizará automáticamente y empezará a usar HTTPS. Sin embargo, es posible que algunas imágenes o enlaces internos sigan usando HTTP. Para solucionarlo, sigue los pasos de la siguiente sección.
Opción B: Editar wp-config.php
Si no puedes acceder al panel o prefieres hacerlo manualmente, puedes editar el archivo wp-config.php:
-
Conéctate a tu hosting por FTP o usa el administrador de archivos del panel.
-
Busca el archivo
wp-config.phpen la raíz de tu WordPress. -
Añade estas líneas antes de la línea que dice
/* That's all, stop editing! */:
define('WP_HOME', 'https://tu-dominio.com');
define('WP_SITEURL', 'https://tu-dominio.com');
- Guarda el archivo y sube los cambios.
[TIP] Si tu web ya tenía contenido, es normal que algunas URLs internas sigan apuntando a HTTP. Para corregir esto, puedes usar un plugin como "Better Search Replace" o "Really Simple SSL". Te lo explico más abajo.
Paso 4: Forzar HTTPS con .htaccess
Una vez que WordPress usa HTTPS, es hora de forzar que todos los visitantes usen la versión segura. Esto se hace con un código en el archivo .htaccess, que es el archivo de configuración del servidor Apache.
Cómo editar .htaccess
-
Conéctate a tu hosting por FTP o usa el administrador de archivos del panel.
-
Busca el archivo
.htaccessen la raíz de tu WordPress. Si no lo ves, activa la opción "Mostrar archivos ocultos". -
Abre el archivo con un editor de texto y añade el siguiente código al principio:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
- Guarda el archivo y súbelo.
Este código redirige automáticamente todas las peticiones HTTP a HTTPS con un redireccionamiento 301 (permanente). Eso significa que los buscadores entenderán que tu web ahora es HTTPS y actualizarán sus registros.
Si tienes Syspanel o un servidor Nginx
Si tu hosting usa Nginx (como Syspanel), el archivo .htaccess no funciona. En su lugar, debes editar la configuración del servidor desde el panel:
-
En Syspanel, ve a la sección "Web" y haz clic en el dominio.
-
Busca la pestaña de "Configuración" o "Editar".
-
Añade la regla de redirección en el bloque
server:
location / {
if ($scheme = http) {
return 301 https://$host$request_uri;
}
}
- Guarda los cambios y reinicia Nginx desde el panel.
[WARNING] Si usas un plugin de caché (como W3 Total Cache o WP Super Cache), asegúrate de vaciar la caché después de hacer estos cambios. Si no, algunos visitantes podrían seguir viendo la versión HTTP.
Paso 5: Corregir contenido mixto (HTTP y HTTPS)
Después de forzar HTTPS, es posible que algunas imágenes o recursos sigan cargando desde HTTP. Esto se llama "contenido mixto" y puede causar que el candado no aparezca o que aparezca un triángulo amarillo de advertencia.
Solución con plugin: Really Simple SSL
El plugin Really Simple SSL es la forma más fácil de corregir esto. Se encarga de detectar y cambiar todas las URLs HTTP a HTTPS automáticamente.
-
Ve a Plugins > Añadir nuevo en tu panel de WordPress.
-
Busca "Really Simple SSL" e instálalo.
-
Actívalo y sigue el asistente. El plugin detectará tu certificado y hará los cambios necesarios.
Solución manual con Better Search Replace
Si prefieres hacerlo manualmente, puedes usar el plugin Better Search Replace:
-
Instala y activa el plugin.
-
Ve a Herramientas > Better Search Replace.
-
En "Buscar", escribe
http://tu-dominio.com. -
En "Reemplazar", escribe
https://tu-dominio.com. -
Selecciona todas las tablas de la base de datos.
-
Haz clic en "Ejecutar reemplazo". El plugin cambiará todas las URLs antiguas por las nuevas.
[INFO] Antes de hacer un reemplazo en la base de datos, haz una copia de seguridad. Aunque el proceso es seguro, siempre es mejor prevenir.
Paso 6: Actualizar Google Analytics y Search Console
Si usas Google Analytics o Search Console, debes actualizar la propiedad para que use HTTPS:
-
En Google Analytics, ve a Administración y cambia la URL del sitio a
https://tu-dominio.com. -
En Search Console, añade una nueva propiedad con la versión HTTPS de tu dominio.
-
Si ya tenías la propiedad HTTP, añade la nueva y solicita la verificación.
Esto es importante para que Google no te penalice por duplicidad de contenido y para que las métricas sigan siendo precisas.
Preguntas frecuentes (FAQ)
¿Cuánto tarda en activarse un certificado SSL?
Con Let's Encrypt, suele ser instantáneo (menos de un minuto). Con certificados de pago, puede tardar desde unos minutos hasta 24 horas, dependiendo del nivel de validación.
¿Qué hago si mi hosting no tiene Let's Encrypt?
Puedes generar un certificado gratuito en la web de Let's Encrypt y luego subirlo manualmente al panel. También puedes usar servicios como Cloudflare, que ofrecen SSL gratuito como proxy.
¿Es necesario forzar HTTPS con .htaccess?
Sí, es muy recomendable. Sin la redirección, los visitantes que entren por HTTP seguirán viendo la versión no segura, lo que puede afectar a tu SEO y a la confianza de los usuarios.
¿Puedo instalar SSL en un sitio WordPress multisitio?
Sí, pero necesitas configurar el certificado para cada subdominio o usar un certificado comodín. El proceso es similar, pero requiere más configuración técnica.
¿Qué pasa si mi web ya está indexada en Google con HTTP?
No te preocupes. La redirección 301 que configuramos en .htaccess le dice a Google que tu web ahora está en HTTPS. Con el tiempo, Google actualizará sus registros y tu tráfico se mantendrá.
Conclusión
Instalar un certificado SSL en WordPress y forzar HTTPS no es tan complicado como parece. Con los pasos que te he dado, puedes hacerlo en menos de 30 minutos, incluso si no eres muy técnico.
Recuerda: el SSL es esencial para la seguridad de tus visitantes, para tu posicionamiento SEO y para generar confianza en tu marca. No lo dejes para mañana.
Si tienes dudas con tu hosting en particular (cPanel, Syspanel, etc.), consulta la documentación de tu proveedor o contacta con su soporte. Y si algo falla, revisa que el certificado esté bien instalado y que el .htaccess esté en la raíz de tu WordPress.
¡Ahora ve y asegura tu web! 🚀
