Cómo proteger WordPress con SSL/HTTPS en cualquier panel
¿Te preocupa que los datos de tu web sean interceptados? ¿Quieres que Google te vea como un sitio confiable? Entonces necesitas proteger tu WordPress con SSL y activar HTTPS. Es el candado que aparece en la barra del navegador y es fundamental para la seguridad WordPress.
En esta guía completa y sencilla, te explicaré paso a paso cómo activar SSL en cualquier panel de control. No importa si usas cPanel, Plesk o Syspanel (el antiguo HestiaCP). Al final, tu web estará blindada y con el candado verde.
¿Qué es SSL y por qué es tan importante?
Antes de ensuciarnos las manos, vamos a entender qué es esto. SSL significa Secure Sockets Layer (Capa de Conexión Segura). Es un protocolo que cifra la información que viaja entre el navegador del visitante y tu servidor.
Imagina que envías una carta por correo. Sin SSL, la carta viaja en un sobre transparente. Cualquiera en el camino puede leerla. Con SSL, la carta viaja en una caja fuerte con candado. Solo tú y el destinatario tienen la llave. Así de simple.
Cuando instalas un certificado SSL, tu web pasa de usar http:// a usar https://. Esa "s" extra es la que hace que todo sea seguro.
Beneficios de activar SSL en tu WordPress
Activar HTTPS no es solo una recomendación, es una necesidad. Estos son los beneficios clave:
- Cifrado de datos: Protege contraseñas, números de tarjetas y datos personales de tus usuarios.
- Confianza del usuario: El candado verde hace que los visitantes se sientan seguros. Reducirás el abandono del carrito de compras.
- Mejor posicionamiento SEO: Google confirma que HTTPS es un factor de ranking. Un sitio con ssl wordpress tiene ventaja sobre uno que no lo tiene.
- Cumplimiento normativo: Es obligatorio para el RGPD si manejas datos de usuarios en Europa.
- Evita avisos de "No seguro": Los navegadores modernos marcan los sitios sin HTTPS como "No seguro", lo que espanta a los visitantes.
Paso 1: Obtener el Certificado SSL
Lo primero es conseguir el certificado SSL. Tienes dos opciones principales:
1. Certificado SSL gratuito con Let's Encrypt
La opción más popular y recomendada para empezar. Es gratuito, automático y muy seguro. La mayoría de los paneles de control tienen integración directa con Let's Encrypt.
2. Certificado SSL de pago
Ideal para tiendas online o webs que requieren un nivel de validación superior (EV). Compras el certificado a un proveedor (GoDaddy, DigiCert, etc.) y lo instalas manualmente.
Para esta guía, nos centraremos en el certificado gratuito de Let's Encrypt, ya que es el más accesible para todos.
Paso 2: Activar SSL en Diferentes Paneles de Control
El proceso varía según el panel que uses para administrar tu hosting. Te detallo los tres más comunes: cPanel, Plesk y Syspanel.
Activar SSL en cPanel
cPanel es el panel más usado en el mundo. Sigue estos pasos:
- Inicia sesión en tu cPanel (normalmente en
tudominio.com/cpanelocpanel.tudominio.com). - Busca la sección "Seguridad".
- Haz clic en "SSL/TLS Status" (o "Estado SSL/TLS").
- Verás una lista de tus dominios. Haz clic en el botón "Run AutoSSL" (Ejecutar AutoSSL) al lado de tu dominio principal.
- Espera unos minutos. cPanel se encargará de instalar el certificado automáticamente.
[TIP] Si no ves el botón "Run AutoSSL", es posible que tu hosting no tenga AutoSSL configurado. En ese caso, busca la opción "SSL/TLS" y luego "Install and Manage SSL certificates" para intentar una instalación manual.
Activar SSL en Plesk
Plesk es otro panel muy popular, especialmente en servidores Windows y algunos de Linux.
- Accede a Plesk (normalmente en
tudominio.com:8443). - Ve a tu dominio en el panel de la izquierda.
- Busca la sección "SSL/TLS Certificates" (Certificados SSL/TLS).
- Haz clic en "Add SSL/TLS Certificate" (Añadir certificado).
- Elige "Let's Encrypt" como proveedor.
- Introduce tu correo electrónico y selecciona el dominio.
- Haz clic en "Install" (Instalar).
Plesk renovará el certificado automáticamente antes de que caduque.
Activar SSL en Syspanel (Antes HestiaCP)
Syspanel es un panel moderno y ligero que está ganando mucha popularidad. Es el antiguo HestiaCP. El acceso es por el puerto 2106. Es decir, introduces https://tu-servidor:2106 en tu navegador.
- Inicia sesión en Syspanel usando el puerto 2106.
- En el panel superior, haz clic en "Web".
- Localiza tu dominio en la lista y haz clic en su nombre.
- Busca la pestaña o sección llamada "SSL".
- Verás una opción para "Let's Encrypt". Actívala.
- Marca las casillas para incluir "www" y el dominio raíz.
- Haz clic en el botón "Guardar" o "Instalar".
[INFO] Syspanel es muy intuitivo. Si no encuentras la opción, revisa que tu dominio tenga correctamente configurados los registros DNS (A y CNAME) apuntando a tu servidor. Let's Encrypt necesita verificar que el dominio te pertenece.
Paso 3: Configurar WordPress para usar HTTPS
Una vez instalado el certificado, el siguiente paso es decirle a WordPress que use la versión segura. Hay varias maneras de hacerlo.
Método 1: Usar un Plugin (El más fácil)
Este es el método más recomendado para principiantes. Instala un plugin como Really Simple SSL.
- Ve a tu escritorio de WordPress: Plugins > Añadir nuevo.
- Busca "Really Simple SSL".
- Instálalo y actívalo.
- El plugin detectará automáticamente tu certificado y te pedirá que actives SSL. Haz clic en "Go ahead, activate SSL!".
- El plugin se encargará de todo: redirigir el tráfico HTTP a HTTPS y arreglar los enlaces internos.
[TIP] Realmente Simple SSL es perfecto porque no requiere configuración manual. Activa la redirección y ajusta las URLs de tu base de datos por ti.
Método 2: Configuración Manual
Si prefieres no usar plugins, puedes hacerlo manualmente editando el archivo wp-config.php.
- Conecta a tu servidor por FTP o desde el administrador de archivos de tu panel.
- Localiza el archivo
wp-config.phpen la raíz de tu WordPress. - Edítalo y añade las siguientes líneas justo antes de la línea que dice
/* That's all, stop editing! Happy blogging. */:
define('WP_HOME', 'https://tu-dominio.com');
define('WP_SITEURL', 'https://tu-dominio.com');
Reemplaza tu-dominio.com con tu dominio real. Esto fuerza a WordPress a usar HTTPS.
Método 3: Cambiar las URLs en el Panel de Administración
Esta es una opción más simple que la anterior, pero no redirige el tráfico automáticamente.
- Ve a Ajustes > Generales en tu WordPress.
- Cambia las opciones "Dirección de WordPress (URL)" y "Dirección del sitio (URL)".
- Reemplaza
http://porhttps://. - Guarda los cambios.
[WARNING] Este método puede romper el acceso a tu web si no tienes el certificado bien instalado. Por eso, siempre es mejor usar el método del plugin o el de
wp-config.php. Si te quedas bloqueado, tendrás que acceder a tu base de datos para corregirlo.
Paso 4: Redirección Forzada a HTTPS
Una vez que WordPress usa HTTPS, quieres asegurarte de que todo el tráfico sea redirigido a la versión segura. Esto evita que los visitantes vean la versión http:// sin cifrar.
Añadir una regla al archivo .htaccess
Este es el método más común y eficiente. Edita el archivo .htaccess que se encuentra en la raíz de tu WordPress.
- Abre el archivo
.htaccessdesde tu panel o FTP. - Añade el siguiente código al principio del archivo (justo después de la línea
# BEGIN WordPress):
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
Este código le dice al servidor que redirija cualquier solicitud HTTP a HTTPS con una redirección permanente (301).
[INFO] Si usas el plugin Really Simple SSL, no necesitas hacer este paso manualmente. El plugin añade esta regla por ti.
Solución de Problemas Comunes (FAQ)
Aquí te dejo las soluciones a los problemas más habituales que encontrarás.
¿Por qué mi web sigue apareciendo como "No segura"?
- Carga mixta: Tu web está en HTTPS, pero algunos recursos (imágenes, scripts, CSS) se cargan desde URLs HTTP. Esto se llama "Mixed Content". Usa un plugin como "Better Search Replace" para reemplazar
http://porhttps://en tu base de datos. - Caché: Tu navegador o un plugin de caché está guardando la versión anterior. Limpia la caché del navegador y la del plugin.
- Certificado no instalado correctamente: Verifica en tu panel que el estado del certificado sea "Activo" y que cubra tu dominio y el
www.
¿Qué es la "carga mixta" (Mixed Content)?
Es cuando tu página se sirve por HTTPS, pero contiene enlaces a recursos (como imágenes o vídeos) que se cargan por HTTP. Los navegadores bloquean estas peticiones para proteger al usuario.
Solución: Usa un plugin para localizar y reemplazar las URLs HTTP por HTTPS. O si te sientes cómodo, usa la herramienta "Better Search Replace" en la base de datos.
[WARNING] Antes de hacer un reemplazo en la base de datos, siempre haz una copia de seguridad. Un error podría romper tu web.
¿Cuánto tarda en activarse el certificado?
Con Let's Encrypt, la instalación suele tardar entre 1 y 3 minutos. Con certificados de pago, puede tardar de 1 a 24 horas, dependiendo del proveedor y del tipo de validación.
¿Necesito renovar el certificado SSL?
Los certificados de Let's Encrypt caducan cada 90 días. La mayoría de los paneles (cPanel, Plesk, Syspanel) los renuevan automáticamente. Si no, deberás hacerlo manualmente. Los plugins como Really Simple SSL también pueden ayudarte a configurar la renovación automática.
¿Puedo tener SSL en varios dominios?
Sí. Los certificados de Let's Encrypt permiten cubrir múltiples dominios y subdominios. En tu panel, simplemente activa SSL para cada dominio que quieras proteger.
Conclusión
Proteger tu WordPress con SSL y activar HTTPS es un proceso sencillo y crucial para el éxito de tu web. No solo protege los datos de tus visitantes, sino que también mejora tu posicionamiento y la confianza en tu marca.
Hemos visto que, independientemente del panel que uses (cPanel, Plesk o Syspanel), la instalación de un certificado SSL es un proceso de unos pocos clics. Luego, solo necesitas configurar WordPress para que use la nueva URL segura y redirigir el tráfico.
No te saltes este paso. La seguridad WordPress es una responsabilidad que debes tomar en serio. Hoy en día, no tener SSL es como no tener cerradura en la puerta de tu tienda. Activa tu certificado hoy mismo y navega tranquilo.
Si tienes más dudas, no dudes en consultar la documentación de tu proveedor de hosting. ¡Tu web te lo agradecerá!
