Cómo proteger WordPress con SSL desde Plesk
¿Por qué tu WordPress necesita SSL sí o sí?
Piensa en el candado que ves en la barra de direcciones de tu navegador. Ese candado significa que la información que viaja entre el servidor y el visitante está cifrada, como si fuera un mensaje en una caja fuerte. Sin SSL, cualquier persona con conocimientos técnicos podría interceptar datos sensibles como contraseñas, números de tarjeta o datos personales.
Para WordPress, tener SSL no es solo una recomendación, es prácticamente una obligación. Google penaliza en sus resultados de búsqueda a las webs sin HTTPS, mostrando un aviso de "No segura" que ahuyenta a los visitantes. Además, desde 2018, Chrome marca directamente como "No seguras" todas las páginas HTTP, lo que da una imagen pésima de tu negocio.
La buena noticia es que si tu hosting usa Plesk, tienes un panel de control muy potente que te permite instalar y configurar SSL en pocos minutos. Y lo mejor: puedes hacerlo gratis con Let's Encrypt, sin necesidad de pagar un solo euro por un certificado de pago.
En esta guía completa, paso a paso y sin tecnicismos innecesarios, te voy a enseñar exactamente cómo proteger tu WordPress con SSL desde Plesk, desde la instalación hasta la configuración final para que todo funcione perfecto.
¿Qué es exactamente un certificado SSL y qué tipos existen?
Antes de ponernos manos a la obra, vamos a aclarar conceptos básicos. Un certificado SSL (Secure Sockets Layer) es un archivo digital que vincula tu dominio con una clave criptográfica. Cuando un navegador visita tu web, este certificado permite crear una conexión cifrada.
Existen varios tipos de certificados, pero para la mayoría de webs WordPress, los más relevantes son:
Certificados de Validación de Dominio (DV)
Son los más básicos y rápidos de obtener. Verifican únicamente que eres el propietario del dominio. Son perfectos para blogs, webs personales o pequeñas tiendas online.
Certificados de Validación de Organización (OV)
Requieren verificar la identidad legal de tu empresa. Ofrecen mayor confianza al visitante porque aparece el nombre de tu empresa en el certificado.
Certificados de Validación Extendida (EV)
Son los más completos y caros. Muestran el nombre de la empresa en verde en la barra de direcciones, transmitiendo máxima confianza. Se usan en grandes bancos y corporaciones.
Para el 99% de los casos, un certificado DV gratuito de Let's Encrypt es más que suficiente. Y con Plesk, el proceso es automático y sencillo.
Requisitos previos antes de instalar SSL en Plesk
Para que el proceso sea exitoso, asegúrate de cumplir estos requisitos:
Tu dominio debe apuntar al servidor. El certificado SSL verifica que controlas el dominio, así que este debe estar resolviendo hacia tu hosting.
Tu WordPress debe estar instalado en Plesk. Puedes tenerlo en la raíz del dominio o en un subdirectorio. El proceso es el mismo.
Acceso al panel de Plesk. Necesitas las credenciales de administrador o al menos acceso a la sección de dominios.
Puertos 80 y 443 abiertos. El puerto 80 se usa para HTTP y el 443 para HTTPS. Si tienes firewall, asegúrate de que ambos estén permitidos.
[INFO] Si tu dominio aún no apunta al servidor, el certificado no se podrá emitir. Espera entre 24 y 48 horas después de cambiar los DNS antes de intentar la instalación.
Paso 1: Acceder a Plesk y localizar tu dominio
Abre tu navegador y escribe la dirección de tu panel Plesk. Normalmente suele ser algo como https://tu-dominio:8443 o una URL que te proporcionó tu proveedor de hosting.
Inicia sesión con tu usuario y contraseña. Una vez dentro, verás el panel principal con todos tus dominios y sus estadísticas.
Busca la sección de Dominios o Websites & Dominios en el menú lateral. Verás una lista con todos los dominios que tienes alojados.
Haz clic en el dominio de tu WordPress que quieres proteger. Se abrirá una página con todas las herramientas disponibles para ese dominio específico.
Paso 2: Instalar el certificado SSL con Let's Encrypt
Dentro de la página de tu dominio, busca la sección de Seguridad o Certificados SSL/TLS. Dependiendo de la versión de Plesk, puede estar en lugares ligeramente diferentes, pero siempre encontrarás una opción relacionada con SSL.
Haz clic en Instalar SSL/TLS o Instalar certificado.
En la nueva pantalla, verás varias opciones. La más recomendable para la mayoría de usuarios es Let's Encrypt, que es gratuita y se renueva automáticamente.
Selecciona Let's Encrypt y verás un formulario con varios campos:
Correo electrónico: Introduce un email válido para recibir notificaciones sobre la renovación del certificado.
Nombre de dominio: Verifica que aparece tu dominio correctamente. Si tienes subdominios, podrás añadirlos aquí.
Añadir www: Marca esta casilla si quieres que el certificado cubra también www.tu-dominio.com. Es muy recomendable hacerlo.
Renovación automática: Activa esta opción para que Plesk renueve el certificado automáticamente antes de que expire. Let's Encrypt emite certificados válidos por 90 días, así que esto es esencial.
Haz clic en Instalar y espera unos segundos. Plesk se comunicará con los servidores de Let's Encrypt, verificará tu dominio y emitirá el certificado. Verás un mensaje de confirmación cuando termine.
[TIP] Si tienes varios dominios o subdominios, puedes emitir un certificado wildcard que los cubra todos con
*.tu-dominio.com. Sin embargo, esto requiere configuración DNS adicional, así que para empezar, es más sencillo emitir certificados individuales.
Paso 3: Activar HTTPS forzado en Plesk
Ahora que tienes el certificado instalado, debes configurar Plesk para que redirija todo el tráfico HTTP a HTTPS. Sin este paso, los visitantes podrían seguir accediendo a tu web a través de HTTP, lo que anularía la protección.
En la misma sección de SSL/TLS, busca la opción Activar HTTPS o Redirección HTTPS.
Activa la casilla Redirigir todo el tráfico HTTP a HTTPS. Esto creará automáticamente una regla de redirección 301 que envía a los visitantes de http://tu-dominio a https://tu-dominio.
Guarda los cambios. Ahora, si intentas acceder a tu web con http://, serás redirigido automáticamente a la versión segura con HTTPS.
Paso 4: Configurar WordPress para usar HTTPS correctamente
Aunque Plesk ya redirige el tráfico, WordPress necesita saber que ahora se accede por HTTPS. Si no lo configuras, pueden aparecer problemas de contenido mixto, donde algunos recursos se cargan por HTTP y otros por HTTPS, rompiendo el candado de seguridad.
Hay dos formas de hacerlo: desde el panel de administración de WordPress o editando el archivo wp-config.php.
Método A: Desde el panel de WordPress
Entra en tu panel de administración de WordPress y ve a Ajustes → Generales.
Verás dos campos: Dirección de WordPress (URL) y Dirección del sitio (URL).
Cambia ambas URLs de http:// a https://. Por ejemplo, si tenías http://tudominio.com, ahora debe ser https://tudominio.com.
Guarda los cambios y WordPress actualizará todas las URLs internas.
Método B: Editando wp-config.php (más avanzado)
Si prefieres hacerlo manualmente, puedes acceder a tu servidor por FTP o desde el administrador de archivos de Plesk y editar el archivo wp-config.php.
Añade estas líneas justo antes de la línea que dice /* That's all, stop editing! */:
define('WP_HOME', 'https://tudominio.com');
define('WP_SITEURL', 'https://tudominio.com');
Reemplaza tudominio.com con tu dominio real. Guarda el archivo y WordPress usará automáticamente las URLs HTTPS.
[WARNING] No añadas estas líneas si ya lo has hecho desde el panel de WordPress. Podrías crear conflictos. Usa solo un método.
Paso 5: Solucionar problemas de contenido mixto
El contenido mixto ocurre cuando tu web carga algunos recursos (imágenes, scripts, estilos) por HTTP y otros por HTTPS. El navegador bloquea estos recursos por seguridad, lo que puede romper la apariencia de tu web.
Para solucionarlo, tienes varias opciones:
Usar un plugin de WordPress: Plugins como "Really Simple SSL" o "Better Search Replace" escanean tu base de datos y reemplazan todas las URLs HTTP por HTTPS automáticamente. Son muy fáciles de usar y no requieren conocimientos técnicos.
Reemplazo manual en la base de datos: Si prefieres hacerlo sin plugins, puedes acceder a phpMyAdmin desde Plesk, seleccionar tu base de datos y ejecutar una consulta SQL que reemplace todas las URLs. Sin embargo, esto es más arriesgado si no tienes experiencia.
Comprobar manualmente: Revisa las páginas de tu web y busca recursos que se carguen por HTTP. Puedes usar la consola de desarrollador de tu navegador (F12) para ver los errores de contenido mixto.
[TIP] Después de instalar SSL, es normal que tu web se vea un poco "rota" por el contenido mixto. No te asustes, es temporal. Usa un plugin de reemplazo de URLs y se solucionará en minutos.
Paso 6: Verificar que todo funciona correctamente
Una vez completados los pasos anteriores, es hora de comprobar que todo funciona bien. Aquí tienes una lista de verificación:
Accede a tu web con https://: Deberías ver el candado de seguridad en la barra de direcciones.
Prueba la redirección: Escribe http://tudominio.com y verifica que te redirige automáticamente a HTTPS.
Revisa el certificado: Haz clic en el candado y verifica que el certificado es válido, está emitido por Let's Encrypt y no ha expirado.
Comprueba el contenido mixto: Visita varias páginas de tu web, incluyendo imágenes, formularios y páginas de pago si las tienes. Usa la consola del navegador para ver si hay errores.
Usa herramientas online: Puedes usar sitios como SSL Labs o Why No Padlock para analizar la configuración SSL de tu web y detectar problemas.
Configuración adicional recomendada para tu WordPress con SSL
Ahora que tu web está protegida, aquí tienes algunas configuraciones extra que mejorarán tu seguridad y rendimiento:
Activar HSTS (HTTP Strict Transport Security)
HSTS le dice al navegador que siempre use HTTPS para tu dominio, incluso si el usuario escribe HTTP. Esto previene ataques de intermediario.
En Plesk, puedes activar HSTS en la sección de SSL/TLS. Busca la opción Activar HSTS y actívala. También puedes configurar el tiempo de vida (normalmente 6 meses es suficiente).
Configurar la renovación automática
Let's Encrypt emite certificados por 90 días. Si no configuraste la renovación automática durante la instalación, hazlo ahora.
En la sección de SSL/TLS de Plesk, busca tu certificado y verifica que la opción de Renovación automática está activada. Si no lo está, actívala.
Actualizar tu sitemap y Google Search Console
Después de cambiar a HTTPS, debes actualizar tu sitemap XML y notificar a Google del cambio. Esto es crucial para el SEO.
En Google Search Console, añade la nueva propiedad con https:// y envía tu sitemap actualizado. También puedes usar la herramienta de cambio de dirección para migrar la antigua propiedad HTTP.
[INFO] El cambio de HTTP a HTTPS puede causar una leve caída temporal en tu posicionamiento SEO, pero es normal y se recupera en pocas semanas. A largo plazo, HTTPS mejora tu posicionamiento.
Preguntas frecuentes sobre SSL en WordPress con Plesk
¿Necesito un certificado de pago o es suficiente con Let's Encrypt?
Para la gran mayoría de webs, Let's Encrypt es perfectamente suficiente. Es gratuito, automático y ofrece el mismo nivel de cifrado que los certificados de pago. Solo considera un certificado de pago si necesitas validación de organización o garantías adicionales.
¿Qué pasa si mi certificado expira?
Si la renovación automática no funciona, tu certificado expirará y los visitantes verán un aviso de seguridad. Plesk normalmente renueva automáticamente, pero es buena práctica revisar la fecha de expiración de vez en cuando.
¿Afecta SSL a la velocidad de mi web?
Mínimamente. El cifrado y descifrado de datos consume recursos, pero los servidores modernos lo manejan sin problema. De hecho, con HTTP/2, que requiere HTTPS, tu web puede ser incluso más rápida.
¿Cómo sé si mi web tiene problemas de contenido mixto?
Puedes usar herramientas online como JitBit SSL Checker o el propio validador de Google. También puedes revisar la consola de tu navegador (F12) y buscar errores relacionados con "Mixed Content".
¿Debo cambiar las URLs en mi base de datos?
Sí, es necesario. Si tu WordPress se instaló originalmente con HTTP, todas las URLs de tu base de datos (imágenes, enlaces, etc.) estarán en HTTP. Debes reemplazarlas por HTTPS.
¿Qué hago si mi web no carga después de instalar SSL?
Primero, verifica que el certificado está instalado correctamente. Luego, comprueba que la redirección HTTP a HTTPS funciona. Si todo parece correcto, revisa los errores de contenido mixto en la consola del navegador. En casos extremos, desactiva temporalmente la redirección forzada para diagnosticar.
¿Puedo usar SSL en varios dominios con Plesk?
Sí, cada dominio puede tener su propio certificado SSL. Puedes emitir certificados individuales para cada dominio o un certificado wildcard que cubra todos tus subdominios.
Conclusión final
Proteger tu WordPress con SSL desde Plesk es un proceso sencillo que no te llevará más de 15 minutos si sigues estos pasos. Los beneficios son enormes: mayor confianza de tus visitantes, mejor posicionamiento en Google y protección real de los datos que viajan entre tu web y tus usuarios.
Recuerda que el SSL no es un proceso de "instalar y olvidar". Debes revisar periódicamente que tu certificado está activo, que la renovación automática funciona y que no hay problemas de contenido mixto.
Con esta guía, ya tienes todo lo necesario para proteger tu WordPress. Si encuentras algún problema durante el proceso, no dudes en consultar la documentación de Plesk o contactar con tu proveedor de hosting. La seguridad de tu web es importante, pero con las herramientas adecuadas, está al alcance de cualquiera.
¡Ya tienes tu WordPress protegido con SSL! Ahora puedes disfrutar de una web más segura, profesional y con mejor posicionamiento en los buscadores.
