Instalaste el certificado SSL en tu sitio, revisaste que quedara activo, entraste a tuempresa.cl esperando ver el candado cerrado y el navegador te devolvio un No es seguro que no esperabas. Revisas el certificado otra vez y esta bien emitido, vigente y correcto. La sensacion es de estar frente a un problema imposible, cuando en realidad se trata de algo bastante mas simple de lo que parece.
El nombre tecnico del asunto es contenido mixto, y le pasa a casi todos los WordPress que existieron antes de tener certificado. No hay nada danado en tu hosting ni en tu certificado: quedaron direcciones antiguas guardadas dentro del propio sitio. En esta guia vas a ver por que ocurre, como comprobarlo sin conocimientos tecnicos y como dejarlo resuelto de forma definitiva.
Que significa contenido mixto
Una pagina web se arma con muchas piezas: el texto viene en un archivo, pero las imagenes, las hojas de estilo, las tipografias y los scripts se piden aparte. Cuando activas SSL, el navegador exige que todas esas piezas viajen cifradas para poder mostrar la pagina como segura. Si aunque sea una sola sigue llegando por el camino antiguo sin cifrar, muestra la advertencia sobre la pagina completa.
La comparacion mas clara es la de una casa con una puerta blindada nueva y una ventana chica del patio que quedo abierta. La puerta es excelente, pero la casa no esta cerrada. El navegador actua como ese vecino atento que te avisa. No esta cuestionando tu certificado: te esta diciendo que adentro de la pagina hay elementos que entran por otro lado.
En WordPress esas direcciones antiguas se guardan solas. Cada imagen que subiste quedo anotada en la base de datos con la ruta completa del sitio tal como era en ese momento, con http adelante. Lo mismo con el logo del personalizador, los enlaces que pegaste a mano en una entrada, los banners de los widgets y los archivos que el tema llama desde su hoja de estilos. Activar el certificado no reescribe nada de eso, y por eso aparece el aviso.
Comprueba si es realmente contenido mixto
Vale la pena confirmarlo antes de hacer cambios. Es rapido:
- Abre tu sitio en el navegador del computador y presiona F12 para abrir las herramientas de desarrollador.
- Ve a la pestana Consola y recarga la pagina.
- Busca mensajes que digan Mixed Content seguidos de una direccion que parte con http.
- Copia esas direcciones en un bloc de notas: son la lista exacta de lo que hay que corregir.
Si no aparece ningun mensaje de ese estilo pero la advertencia sigue, revisa el certificado: lo mas frecuente es que este emitido solo para el nombre con www o solo para el nombre sin www, y al entrar por la variante que no quedo cubierta el navegador reclama igual. Reemitir el certificado incluyendo ambas variantes deja ese punto resuelto.
La solucion paso a paso
Paso 1: revisa las direcciones generales
Entra al escritorio de WordPress, ve a Ajustes > Generales y observa los campos Direccion de WordPress y Direccion del sitio. Si alguno parte con http, cambialo a https y guarda. Es un cambio pequeno con un efecto grande, porque gran parte de los enlaces internos se construyen desde ese valor. Al guardar te va a pedir iniciar sesion nuevamente, es normal.
Paso 2: haz una copia de seguridad
Lo que viene modifica la base de datos, asi que primero un respaldo. Desde el panel de tu hosting puedes generar una copia completa del sitio y descargarla a tu computador. Es un minuto de trabajo que te permite volver atras si algo no sale como esperabas. Nunca conviene hacer un cambio masivo sin esa red.
Paso 3: reemplaza las direcciones antiguas
Este es el paso que resuelve el fondo del asunto: cambiar http por https en todo lo que quedo guardado. La forma mas simple es con un plugin de busqueda y reemplazo:
- Instala y activa un plugin como Better Search Replace.
- En el campo de busqueda escribe la direccion antigua completa: http://tuempresa.cl
- En el campo de reemplazo, la nueva: https://tuempresa.cl
- Marca todas las tablas de la lista.
- Ejecuta primero con la opcion de prueba en seco activada para ver cuantas coincidencias hay.
- Si el numero es coherente, desmarca la prueba en seco y ejecuta de verdad.
Dos recomendaciones: escribe la direccion sin la barra final y, si tu sitio responde tanto con www como sin www, repite el proceso para las dos variantes. Si el proyecto tuvo antes otro nombre, agrega tambien una pasada con ese.
Paso 4: revisa los rincones que quedan fuera
Hay lugares donde las direcciones no viven en el contenido y necesitan una revision manual:
- Widgets de texto o HTML con imagenes, botones o iframes cargados a mano.
- Personalizador del tema: logo, favicon e imagenes de cabecera.
- Paginas hechas con maquetador visual: abrelas y vuelve a guardarlas para que regeneren su contenido interno.
- Codigo insertado en la cabecera o el pie: mapas, videos y scripts de terceros.
- Hoja de estilos del tema: fuentes o imagenes de fondo llamadas con la direccion antigua.
Paso 5: obliga a todo el trafico a usar https
Con el contenido corregido queda cerrar la puerta antigua. Muchos paneles de hosting incluyen una opcion de Forzar HTTPS: activarla es lo mas comodo y seguro. Si prefieres hacerlo por archivo, se agrega una redireccion permanente al inicio del .htaccess, condicionada a que la conexion no venga cifrada. Descarga una copia del archivo antes de editarlo; si el sitio muestra un error al guardar, restauras la copia y vuelves a intentarlo.
Paso 6: limpia la cache y verifica
La cache guarda la version anterior de tus paginas y puede hacerte creer que el arreglo no funciono. Vacia el plugin de cache, vacia tambien la cache del panel si tu plan la incluye, abre el sitio en una ventana de incognito y revisa la consola otra vez. Si las advertencias desaparecieron, terminaste el trabajo.
Si el aviso sigue apareciendo
Cuando algo se resiste, casi siempre es una de estas tres cosas. Primera: una imagen suelta dentro de una entrada antigua escrita a mano. La consola te indica cual es; entras a esa entrada, la eliminas y la vuelves a insertar desde la biblioteca de medios. Segunda: un recurso externo que no ofrece version cifrada, algo comun en contadores de visitas y widgets de hace varios anos. Lo mejor es reemplazarlo por una alternativa actual o quitarlo. Tercera: una linea del CSS del tema que llama una fuente o un fondo por la ruta antigua; se corrige en esa linea.
Un consejo mas: evita los plugins que se limitan a reescribir la salida en cada carga. Sirven como parche momentaneo, pero la base de datos sigue con las direcciones antiguas, el sitio hace trabajo extra en cada visita y el aviso regresa apenas desactives ese plugin. Hacer el reemplazo de verdad una sola vez es mas prolijo y mas liviano.
Por que conviene resolverlo hoy
La advertencia de sitio no seguro espanta visitas, sobre todo en momentos de mayor trafico como una campana, un lanzamiento o las fechas fuertes del ano en que tu sitio recibe su maximo de visitas. Nadie deja sus datos en un formulario ni completa una compra en una pagina que el navegador marca con una alerta, y no hay explicacion tecnica que alcance a convencer a alguien que ya se fue.
La buena noticia es que este trabajo se hace una vez. Cuando tu WordPress ya guarda todo con https, cada imagen nueva y cada pagina que crees nacen correctas desde el primer dia. Dedicale este rato, sigue los pasos en orden y quedate con el candado cerrado. Tu sitio va a transmitir la confianza que tu trabajo merece.
Como evitar que vuelva a ocurrir
Cuando el sitio ya quedo limpio, vale la pena tomar tres costumbres que evitan repetir todo el procedimiento en unos meses. La primera es no escribir direcciones a mano dentro de las entradas: inserta las imagenes siempre desde la biblioteca de medios y enlaza a tus propias paginas usando el buscador de enlaces del editor, en vez de pegar lo que copiaste de la barra del navegador. WordPress construye esas rutas correctamente por su cuenta.
La segunda es mirar el codigo de cualquier recurso externo antes de pegarlo en tu sitio. Mapas, videos, formularios y reproductores actuales entregan su codigo con https; el problema aparece con tutoriales antiguos que todavia circulan mostrando ejemplos con el protocolo sin cifrar. Un vistazo rapido al comienzo de la direccion te ahorra el trabajo despues.
La tercera es verificar el sitio despues de cada cambio importante: cambiar el tema, instalar un maquetador visual o importar contenido desde otra instalacion son los tres momentos donde suelen aparecer direcciones nuevas sin cifrar. Abrir la consola por medio minuto alcanza para confirmar que quedo todo en orden.
Y una recomendacion final que aplica a cualquier sitio: agenda una revision cada tres meses. Entra, mira la consola, comprueba que el certificado siga vigente y que la redireccion a https siga funcionando. Es una tarea corta que te evita enterarte del problema justo cuando mas visitas estas recibiendo, que es siempre el peor momento para descubrir que el navegador esta mostrando una advertencia a cada persona que llega.