bg-tutorials

Cómo configurar un certificado SSL en WordPress y cambiar a HTTPS

Colocar un certificado SSL en un sitio de WordPress requiere tres pasos: instalar el certificado en tu servidor, orientar WordPress hacia las versiones HTTPS de tus URLs y redirigir el tráfico HTTP antiguo. La mayoría de los hosts ahora se encargan del primer paso por ti, y desde la versión 5.7 WordPress se encarga de gran parte del segundo por sí solo. Esta guía cubre los tres pasos, tanto para certificados gratuitos como de pago, y soluciona los errores que suelen aparecer después.

Respuesta rápida: instala un certificado SSL a través del panel de control de tu hosting, luego abre Ajustes > Generales en WordPress y cambia tanto la Dirección de WordPress (URL) como la Dirección del sitio (URL) a sus versiones https. Termina añadiendo una redirección 301 para que las solicitudes HTTP lleguen a HTTPS.

SSL (abreviatura de Secure Sockets Layer, aunque todo certificado emitido hoy en día en realidad usa TLS) es lo que convierte http:// en https:// y elimina la etiqueta «No seguro» de la barra de direcciones. Si quieres el contexto primero, lee qué es un certificado SSL. De lo contrario, empieza con la tabla a continuación.

Qué método se ajusta a tu configuración

Hay tres formas de añadir SSL a WordPress, y la correcta depende casi por completo de tu hosting. Encuentra tu configuración y luego salta a ese método.

Tu configuraciónUsa este métodoDuración aproximada
Hosting de WordPress administradoNo hay nada que instalar. El certificado normalmente ya está activo, así que salta directamente a cambiar WordPress a HTTPS5 minutos
cPanel o un host compartido similarMétodo 1, el AutoSSL gratuito del host10 minutos
Un host sin herramienta SSL, o quieres que lo hagan por tiMétodo 2, el asistente del plugin10 a 15 minutos
VPS, servidor dedicado, o un certificado de pagoMétodo 3, instalación manual30 minutos más el tiempo de validación
Cloudflare colocado delante de tu sitioMétodo 1 o 3, luego configura el SSL de Cloudflare en Full (strict). Consulta la resolución de problemas15 minutos

Sea cual sea el camino que sigas, haz primero una copia de seguridad del sitio, y si tienes un entorno de staging, aplica el cambio ahí antes de tocar producción.

¿Necesitas un certificado SSL para WordPress?

Sí, y para la mayoría de las personas el motivo es el que ya pueden ver: Chrome, Firefox, Safari y Edge marcan todas las páginas HTTP simples como No seguro en la barra de direcciones. Esa etiqueta aparece en cada página de un sitio sin certificado, incluido el formulario de inicio de sesión.

Tres razones prácticas para solucionarlo:

  • Las credenciales y los datos de formularios viajan sin cifrar. Sin un certificado, cualquiera en la misma red puede leer lo que envían los visitantes, incluida tu propia contraseña de WordPress.
  • Los pagos lo requieren. Si utilizas WooCommerce, o aceptas cualquier dato de tarjeta, HTTPS no es opcional. Las pasarelas de pago se negarán a operar a través de HTTP.
  • Google usa HTTPS como señal de posicionamiento. Es una señal real pero leve, así que trata el argumento de SEO como un beneficio adicional y no como la razón principal. El aviso del navegador es la razón.

Qué certificado SSL debería usar un sitio de WordPress

Empieza con la opción gratuita, porque para una gran parte de los sitios de WordPress esa es realmente la respuesta correcta. La mayoría de los hosts emiten certificados Let’s Encrypt gratuitos automáticamente, y un certificado gratuito cifra el tráfico exactamente igual que uno de pago. El cifrado es idéntico. Lo que difiere entre un certificado SSL de WordPress y otro es lo que la autoridad de certificación verificó antes de emitirlo, y lo que obtienes cuando algo sale mal.

Niveles de validación

TipoQué verifica la CAEmitido enSe ajusta a
Validación de dominio (DV)Que controlas el dominioMinutosBlogs, sitios corporativos, la mayoría de instalaciones de WordPress
Validación de organización (OV)El dominio más tu organización registrada1 a 3 días hábilesSitios empresariales, áreas de membresía, portales de clientes
Validación extendida (EV)Una comprobación legal y operativa completa de la empresa1 a 5 días hábilesTiendas que gestionan pagos, finanzas, cualquier caso donde la identidad importe

Si tu sitio funciona con subdominios, por ejemplo una tienda en store.example.com y un blog en blog.example.com, un certificado wildcard los cubre todos con un único certificado en lugar de uno por subdominio. ¿No estás seguro de qué tipo aplica? El Asistente SSL lo determina en unas pocas preguntas.

Cuándo un certificado gratuito deja de ser suficiente

Los certificados gratuitos son solo DV, duran 90 días, y no incluyen soporte ni garantía. Eso está bien para un blog personal. Se convierte en un problema en cuatro situaciones:

  • Aceptas pagos. Los certificados de pago incluyen una garantía que cubre pérdidas si el propio certificado falla. Los gratuitos no incluyen ninguna.
  • Tus visitantes necesitan saber quién eres. Un certificado DV solo demuestra que alguien controla el dominio. OV y EV incluyen los datos verificados de tu organización dentro del certificado.
  • Gestionas subdominios. La emisión de wildcard gratuita es posible pero laboriosa, y normalmente requiere automatización de DNS que tu host puede no ofrecer.
  • La renovación no está automatizada. Un certificado de 90 días que nadie renueva deja el sitio caído con la misma seguridad que no tener ningún certificado. Si tu host no renueva automáticamente, un certificado de pago más largo supone menos trabajo, no más.

Método 1: obtener un certificado SSL gratuito de tu host

Esta es la ruta más rápida y la que conviene probar primero. Casi todos los hosts ofrecen ahora certificados Let’s Encrypt gratuitos, a menudo ya activados.

  • Abre el panel de control de tu hosting y busca SSL/TLS, Let’s Encrypt o AutoSSL. En cPanel se encuentra bajo Seguridad.
  • Selecciona tu dominio y emite el certificado. Incluye tanto el dominio principal como la versión con www, de lo contrario uno de ellos mostrará una advertencia de discrepancia de nombre.
  • Confirma que la renovación automática esté habilitada. Este es el paso que la gente suele omitir.

¿No tienes panel de hosting en absoluto, porque administras tu propio VPS o servidor dedicado? Usa Certbot, el cliente de Let’s Encrypt, que emite el certificado desde la línea de comandos y configura su propio calendario de renovación.

Los certificados de Let’s Encrypt son válidos durante 90 días, y la renovación debería ocurrir automáticamente, normalmente unos 30 días antes del vencimiento. Cuando esa automatización se rompe, y se rompe, generalmente después de que un dominio se traslada o un registro DNS cambia, el sitio sigue funcionando bien durante semanas y luego pasa a «No seguro» sin previo aviso. Pon un recordatorio en tu calendario para la primera fecha de renovación esperada y comprueba el certificado con el SSL Checker una vez que haya pasado. Si la fecha de vencimiento avanzó, la renovación está funcionando.

Método 2: instalar SSL en WordPress con un plugin

El plugin al que la mayoría de la gente recurre es Really Simple Security. Se llamaba Really Simple SSL hasta septiembre de 2024, cuando la versión 9 lo renombró a medida que su conjunto de funciones gratuitas creció más allá de la configuración de SSL. Tiene más de tres millones de instalaciones activas.

Lo que cambió junto con el nombre es relevante aquí: el plugin ya no solo fuerza la redirección, también puede obtener el certificado por ti a través de un asistente de Let’s Encrypt. Así que cubre todo el trabajo cuando tu host no lo hace.

  • Instala y activa Really Simple Security desde Plugins > Añadir nuevo plugin.
  • Sigue la incorporación que se abre, o ve al nuevo elemento Security que el plugin añade a la barra lateral de administración. Los tutoriales antiguos dicen Ajustes > SSL, que es donde vivía el plugin antes del cambio de nombre. Si ya hay un certificado instalado en el servidor, el plugin lo detecta.
  • Si no hay ningún certificado, elige Install SSL certificate y sigue el asistente para obtener uno gratuito de Let’s Encrypt.
  • Selecciona Activate SSL. El plugin actualiza las URLs de tu sitio, configura la redirección y recarga el panel de administración a través de HTTPS.

Una advertencia que conviene conocer antes de decidirte. Un plugin que fuerza HTTPS lo hace en PHP, en cada solicitud. Una redirección escrita en la configuración del servidor ocurre antes de que WordPress se cargue, lo que es más rápido y sigue funcionando aunque el plugin se desactive alguna vez. Si te sientes cómodo editando archivos del servidor, haz el cambio manualmente y mantén el plugin fuera del camino crítico.

Método 3: instalar un certificado SSL manualmente

Esta es la vía para un certificado de pago, o para cualquier servidor sin una herramienta de un solo clic. En hosting compartido, comprueba primero que tu plan permita instalar certificados de terceros; algunos hosts económicos todavía restringen esto o cobran por ello.

  • Genera una CSR. La solicitud de firma de certificado transporta los datos de tu dominio y organización hacia la autoridad de certificación. Usa nuestro generador de CSR, o sigue las guías de CSR para tu servidor específico.
  • Envía la CSR a la autoridad de certificación y completa la validación. DV termina en minutos, OV y EV tardan días.
  • Instala los archivos. Recibirás el propio certificado más uno o más certificados intermedios. En cPanel, pégalos en SSL/TLS > Manage SSL sites, siguiendo la guía de instalación de cPanel. Otras plataformas se cubren en las guías de instalación de SSL.
  • Verifica con el SSL Checker antes de tocar WordPress.

Presta atención a los certificados intermedios. Si instalas el certificado principal pero omites la cadena, la mayoría de los navegadores de escritorio seguirán mostrando un candado, porque almacenan en caché intermedios que ya han visto en otros sitios. Los navegadores móviles, las pasarelas de pago y cualquier cosa que llame a tu sitio a través de una API fallarán. Un sitio que «funciona en Chrome pero rompe el proceso de compra» muy a menudo es una cadena incompleta, y el SSL Checker lo reportará.

Ejecutar WordPress Multisite añade algunos pasos adicionales, que se cubren en la guía de SSL para Multisite.

Cambia tu sitio de WordPress de HTTP a HTTPS

El certificado ya está en el servidor. WordPress todavía no sabe de su existencia. Aquí es donde muchas guías te envían a ejecutar una búsqueda y reemplazo en la base de datos antes de cualquier otra cosa, y para la mayoría de sitios eso no ha sido necesario desde hace años.

Lo que WordPress hace por su cuenta

Desde WordPress 5.7, publicado en marzo de 2021, el núcleo detecta si tu entorno soporta HTTPS y lo informa en Herramientas > Salud del sitio > Estado, en la sección Estado de HTTPS. Cuando HTTPS está disponible, esa sección ofrece un botón que cambia el sitio con un solo clic.

Más importante aún, una vez que la Dirección del sitio (URL) y la Dirección de WordPress (URL) están en https, WordPress reescribe las URLs no seguras en tu contenido mientras renderiza la página. Las imágenes, enlaces e incrustaciones que se guardaron con direcciones http en tu propio dominio se sirven a través de https sin que tengas que editar la base de datos en absoluto. Ese es el paso que los tutoriales antiguos te indican hacer manualmente.

Merece la pena entenderlo con precisión, porque determina lo que todavía tienes que hacer: la reescritura ocurre al mostrar la salida, mediante filtros aplicados al contenido según se visualiza. Tu base de datos sigue almacenando las URLs http antiguas. Para los visitantes el resultado es idéntico, por lo que la migración funciona sin una búsqueda y reemplazo, pero los datos almacenados no cambian. Eso importa el día que exportes el sitio, lo traslades a otro host, o consultes la base de datos directamente, y es la razón por la que una búsqueda y reemplazo todavía merece la pena ejecutarse en algún momento, en lugar de nunca.

Cambia los dos ajustes de URL

Si Salud del sitio no ofrece el botón de un solo clic, o prefieres hacerlo explícitamente, abre Ajustes > Generales. Hay dos campos y ambos deben cambiar:

  • Dirección de WordPress (URL), donde viven los archivos de WordPress.
  • Dirección del sitio (URL), la dirección que escriben los visitantes.

Cambia http:// a https:// en ambos, luego guarda. Cambiar solo uno de ellos es la forma más habitual de quedarte fuera del panel de administración. Si eso ocurre, puedes establecer ambos desde wp-config.php mediante FTP:

define( 'WP_HOME', 'https://example.com' );
define( 'WP_SITEURL', 'https://example.com' );

Añade esas líneas encima de la línea que dice «That’s all, stop editing», y sustituye example.com por tu dominio. Ten en cuenta que mientras estas constantes estén definidas, los campos en Ajustes > Generales se vuelven de solo lectura.

Cuándo todavía necesitas una búsqueda y reemplazo

La reescritura del núcleo cubre el contenido renderizado. No llega a todas partes, así que una búsqueda y reemplazo sigue siendo la solución para:

  • URLs codificadas directamente en archivos del tema o en functions.php.
  • Ajustes de plugins almacenados como datos serializados, por lo que nunca deberías ejecutar una búsqueda y reemplazo SQL simple.
  • Filas de opciones, campos personalizados y contenido de widgets escrito por creadores de páginas.

Usa Better Search Replace, que gestiona los datos serializados correctamente y tiene un modo de simulación, o WP-CLI:

wp search-replace 'http://example.com' 'https://example.com' --all-tables --dry-run

Lee la salida de la simulación, luego repite el comando sin –dry-run para aplicarlo. Haz una copia de seguridad de la base de datos primero.

Fuerza HTTPS en WordPress con una redirección 301

Tu sitio ahora responde en https, pero también sigue respondiendo en http, y cada enlace y marcador antiguo apunta ahí. Una redirección permanente a HTTPS envía tanto a visitantes como a motores de búsqueda a la versión segura y transmite las señales de posicionamiento de las URLs antiguas. Configúrala a nivel de servidor en lugar de en PHP siempre que puedas.

Apache

Añade esto en la parte superior del archivo .htaccess en la raíz de tu WordPress, encima del bloque de WordPress:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]

El indicador R=301 es lo que la hace permanente. Una regla escrita como [R,L] emite un 302 temporal en su lugar, lo cual es un error que merece la pena comprobar si copiaste una redirección de una guía antigua.

Nginx

Nginx no tiene .htaccess y no entiende las reglas de reescritura escritas para Apache. Edita el bloque de servidor en la configuración de tu sitio en su lugar:

server {
    listen 80;
    server_name example.com www.example.com;
    return 301 https://$host$request_uri;
}

Prueba la configuración con nginx -t, luego recárgala con systemctl reload nginx.

Forzar HTTPS solo en el panel de administración

Para proteger específicamente los inicios de sesión y el área de administración, añade esto a wp-config.php:

define( 'FORCE_SSL_ADMIN', true );

Esto cubre wp-admin y la página de inicio de sesión. No redirige la parte pública del sitio, así que complementa una redirección a nivel de servidor en lugar de sustituirla.

HSTS, una vez que todo funcione

HSTS indica a los navegadores que rechacen HTTP simple para tu dominio por completo, lo que cierra la brecha entre la primera solicitud y la redirección. En Apache:

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Añade esto solo después de que HTTPS haya estado estable durante un tiempo, y deja desactivada la directiva de precarga al principio. La precarga es difícil de revertir rápidamente, y si algo en un subdominio todavía no está en HTTPS, se vuelve inaccesible.

Soluciona lo que deja el cambio

Contenido mixto

El contenido mixto es una página servida a través de HTTPS que todavía carga imágenes, scripts, hojas de estilo o fuentes a través de HTTP. Los navegadores ahora lo dividen en dos: recursos actualizables, principalmente imágenes y medios, que actualizan silenciosamente a HTTPS antes de solicitarlos, y recursos bloqueables como scripts y hojas de estilo, que se niegan a cargar por completo. Por eso una página con contenido mixto puede simplemente aparecer sin candado, o puede llegar completamente sin estilos.

En WordPress las fuentes habituales son una URL de imagen codificada directamente en un archivo del tema, un script externo cargado a través de HTTP, y una CDN todavía configurada para HTTP. Abre la consola del navegador, que nombra el recurso problemático, y corrígelo en su origen. Nuestra guía sobre cómo solucionar el contenido mixto cubre el diagnóstico en detalle.

Cachés y CDN

Purga tu caché de página y tu CDN después del cambio. Una copia en caché de una página HTTP seguirá sirviendo el marcado antiguo y hará que una migración completada parezca defectuosa.

Correos electrónicos y plantillas transaccionales

A este casi todo el mundo lo pasa por alto. Los correos de pedido de WooCommerce, los mensajes de restablecimiento de contraseña, las plantillas de facturas y los pies de página de boletines a menudo llevan enlaces HTTP codificados directamente, y viven fuera de las tablas que una búsqueda y reemplazo normal toca. Envíate un pedido de prueba y un restablecimiento de contraseña de prueba, y luego comprueba adónde apuntan realmente los enlaces.

Resolución de problemas de SSL en WordPress

SíntomaCausa habitualSolución
Bucle de redirección infinito, ERR_TOO_MANY_REDIRECTSSSL de Cloudflare configurado en Flexible. Cloudflare se comunica con tu servidor a través de HTTP, tu servidor redirige a HTTPS, Cloudflare lo devuelveConfigura el modo de cifrado SSL/TLS de Cloudflare en Full (strict) y mantén un certificado válido en el origen
Bloqueado fuera de wp-admin tras el cambioSolo se cambió uno de los dos campos de URLEstablece WP_HOME y WP_SITEURL en wp-config.php mediante FTP
Candado ausente solo en algunas páginasContenido mixto en esas páginasEncuentra el recurso HTTP en la consola del navegador, corrígelo en su origen
El sitio funcionaba bien, se volvió «No seguro» semanas despuésUn certificado de Let’s Encrypt venció porque la renovación fallóReemite el certificado, luego confirma la renovación automática en tu panel de control
Funciona en el navegador, falla para una app o una pasarela de pagoCertificados intermedios faltantes en la cadenaInstala el paquete completo de la CA, luego vuelve a verificar con el SSL Checker
Advertencia de discrepancia de nombre en www o en el dominio principalEl certificado solo cubre uno de los dosReemite el certificado para que cubra ambos nombres; una redirección sola no puede solucionar esto, la advertencia aparece antes de que se ejecute ninguna redirección

Si el certificado está instalado y el sitio sigue reportándose como no seguro, las guías de errores SSL cubren códigos de error específicos del navegador.

Después de la migración: lista de verificación SEO y qué esperar

  • Añade la propiedad HTTPS en Google Search Console. Una propiedad HTTP no informa sobre URLs HTTPS. Añade la nueva y mantén la antigua, o usa una propiedad de dominio, que cubre ambas. Si usas Bing Webmaster Tools, actualízalo ahí también.
  • Vuelve a enviar tu sitemap XML con las URLs https.
  • Comprueba que las etiquetas canónicas apunten a https. La mayoría de los plugins de SEO se actualizan automáticamente una vez que cambian las URLs del sitio, pero confírmalo en el código fuente de la página.
  • Actualiza los ajustes de propiedad de Google Analytics y Ads, y cualquier servicio de terceros que almacene la URL de tu sitio.
  • Actualiza los enlaces internos donde sean absolutos. Los enlaces relativos no necesitan nada.

Lo que es normal después, porque preocupa a quienes nunca lo han hecho: Search Console mostrará tus impresiones divididas entre las propiedades HTTP y HTTPS durante un tiempo mientras Google rastrea de nuevo, y las clasificaciones a menudo se mueven durante algunas semanas antes de estabilizarse. Google trata un cambio de HTTP a HTTPS como un traslado de sitio con cambios de URL, así que cierta fluctuación es esperable en lugar de ser señal de que algo se rompió. Mientras las redirecciones 301 estén en su lugar y cada página resuelva correctamente, no hay nada más que hacer salvo esperar.

Algo que vale la pena decir claramente: volver de HTTPS a HTTP casi nunca es la solución correcta a un problema. Significa un segundo traslado de sitio, otra ronda de alteración de clasificaciones, y las advertencias del navegador regresan. Si HTTPS está causando problemas, la causa es casi siempre una de las entradas en la tabla de resolución de problemas, y solucionarla es mucho más económico que revertir la migración.

Preguntas frecuentes

¿Cómo fuerzo a WordPress a usar HTTPS?

Cambia tanto la Dirección de WordPress (URL) como la Dirección del sitio (URL) a https en Ajustes > Generales, luego añade una redirección 301 a nivel de servidor. En Apache eso es una regla de reescritura en .htaccess que termina en [R=301,L]; en Nginx es una línea return 301 https://$host$request_uri; en el bloque de servidor del puerto 80. Añade FORCE_SSL_ADMIN a wp-config.php para cubrir también el panel de administración.

¿Todavía necesito ejecutar una búsqueda y reemplazo en la base de datos?

Normalmente no, y ese es un cambio con el que muchas guías no se han puesto al día. Desde WordPress 5.7, una vez que ambos ajustes de URL del sitio usan https, WordPress reescribe las URLs no seguras en tu contenido cuando la página se renderiza. Una búsqueda y reemplazo todavía merece la pena ejecutarse para URLs codificadas directamente en archivos del tema, en opciones de plugins serializadas, o en contenido de creadores de páginas, pero es un paso de limpieza en lugar de una parte obligatoria de la migración.

¿Cuánto tiempo lleva cambiar un sitio de WordPress a HTTPS?

Si tu host ya emitió un certificado, unos cinco minutos. Emitir un certificado gratuito y ejecutar el asistente del plugin lleva de diez a quince. Una instalación manual con un certificado de Validación de Dominio de pago lleva alrededor de treinta minutos, y la Validación de Organización o Extendida añade de uno a cinco días de validación antes de poder instalar nada. Solucionar el contenido mixto después es la parte variable y depende de cuánto de tu contenido lleve URLs codificadas directamente.

¿El cambio a HTTPS perjudicará mis clasificaciones?

No de forma permanente, siempre que cada URL HTTP redirija con un 301 a su equivalente HTTPS. Google trata el cambio como un traslado de sitio con cambios de URL, así que espera cierta fluctuación durante algunas semanas mientras vuelve a rastrear, y espera que las impresiones aparezcan divididas entre tus propiedades HTTP y HTTPS de Search Console durante ese período. Las caídas duraderas normalmente se remontan a redirecciones que se pasaron por alto en lugar de a HTTPS en sí.

¿Por qué mi sitio de WordPress todavía muestra «No seguro» después de instalar el certificado?

Tres causas explican la mayoría de los casos. Las URLs del sitio en Ajustes > Generales todavía están en http, así que WordPress sigue sirviendo páginas HTTP. O las páginas cargan al menos un recurso a través de HTTP, lo cual es contenido mixto. O el certificado está instalado sin sus certificados intermedios, así que valida de forma inconsistente. Ejecuta primero el SSL Checker, ya que distingue un problema de instalación de un problema de contenido.

¿Estás trasladando otra plataforma a HTTPS, o quieres el procedimiento general? Consulta nuestra guía sobre cómo cambiar un sitio de HTTP a HTTPS.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.