Hay una escena que se repite todas las semanas: alguien instala el certificado SSL, comprueba que quedo activo, entra a su sitio esperando el candado cerrado y se encuentra con la leyenda No es seguro pegada a la direccion. La primera reaccion es pensar que el certificado fallo. La segunda, revisarlo tres veces y confirmar que esta perfecto. Y ahi empieza la frustracion, porque el certificado no tiene nada que ver con lo que el navegador esta reclamando.
Lo que esta ocurriendo se llama contenido mixto y es la consecuencia normal de haber tenido un sitio funcionando sin cifrado antes de activar el SSL. No hay nada roto ni nada perdido: hay direcciones viejas guardadas adentro de WordPress que siguen apuntando al camino sin cifrar. Esta guia te explica el problema en criollo y te lleva paso a paso hasta dejar el candado cerrado, sin necesidad de tocar codigo complicado.
De donde sale el aviso
Una pagina web no es un unico archivo. Es un documento principal que despues pide decenas de piezas: imagenes, hojas de estilo, tipografias, scripts, videos incrustados. El navegador considera segura la pagina solamente si todas esas piezas llegan cifradas. Basta que una sola se pida por el protocolo antiguo para que aparezca la advertencia sobre el conjunto.
En WordPress esas piezas quedan registradas con su direccion completa. Cada foto que subiste hace un ano quedo anotada en la base de datos con la direccion que tenia tu sitio en ese momento, y esa direccion empezaba con http. Lo mismo con el logo que cargaste en el personalizador, con los enlaces que pegaste a mano en las entradas, con los banners de los widgets y con cualquier recurso que hayas llamado desde el CSS del tema. Activar el certificado cambia como viaja la pagina principal, pero no reescribe lo que quedo guardado adentro.
Si administras varios sitios, la escena te va a resultar familiar: cada cliente que migro desde una version sin cifrado arrastra su propia coleccion de direcciones viejas, y el aviso aparece en unos si y en otros no, segun cuanto contenido tenga cargado. Es exactamente el mismo problema y se resuelve con el mismo procedimiento.
Confirmar el diagnostico en dos minutos
Antes de modificar nada, verifica que sea esto y no otra cosa:
- Abri el sitio en el navegador y presiona F12 para abrir las herramientas de desarrollador.
- Entra a la pestana Consola y recarga la pagina con la ventana abierta.
- Busca advertencias que contengan las palabras Mixed Content y una direccion que empiece con http.
- Copia esas direcciones en un bloc de notas: te van a servir de lista de tareas.
Si la consola aparece limpia y el aviso sigue, el problema es otro. Los dos sospechosos habituales son un certificado emitido para una sola variante del nombre (con www o sin www) y un certificado vencido que el panel todavia muestra como activo. En ambos casos se resuelve reemitiendo el certificado para todas las variantes del sitio.
La solucion, paso por paso
1. Corregi las direcciones base
En el escritorio de WordPress entra a Ajustes > Generales y mira los campos Direccion de WordPress y Direccion del sitio. Si empiezan con http, cambialos a https y guarda. En sitios chicos, con este solo cambio el aviso desaparece, porque casi todos los enlaces internos se construyen a partir de ahi. Vas a tener que iniciar sesion otra vez, es lo esperable.
2. Sacale una copia al sitio
El paso que sigue toca la base de datos, asi que primero generamos un respaldo. Desde el panel de control de tu hosting podes crear una copia completa en un par de clics y descargarla. Si trabajas con sitios de clientes, este habito te salva mas de una vez: hacer el respaldo lleva dos minutos y te ahorra una tarde entera de explicaciones incomodas.
3. Reemplaza http por https en todo el contenido
Aca esta el corazon de la solucion. Se trata de recorrer la base de datos y cambiar la direccion vieja por la nueva. Un plugin de busqueda y reemplazo lo hace de forma controlada:
- Instala un plugin del tipo Better Search Replace y abrilo desde el menu de herramientas.
- En buscar, escribi la direccion vieja completa: http://tunegocio.com
- En reemplazar, la nueva: https://tunegocio.com
- Selecciona todas las tablas.
- Corre primero una prueba en seco para ver cuantas coincidencias hay.
- Si el resultado tiene logica, ejecuta el reemplazo real.
Consideraciones que evitan dolores de cabeza: escribi la direccion sin barra final, repeti el proceso para la variante con www si tu sitio responde en las dos, y agrega una pasada extra con cualquier dominio anterior que haya tenido el proyecto. Cada pasada es independiente y podes revisarla con la prueba en seco antes de aplicarla.
4. Repasa lo que el reemplazo no alcanza
Siempre quedan restos fuera de las entradas y paginas. Recorre esta lista corta:
- Widgets de texto o HTML con imagenes, iframes o botones cargados a mano.
- Logo, favicon e imagenes de cabecera dentro del personalizador del tema.
- Paginas armadas con maquetador visual: abrilas y volve a guardarlas para que regeneren su contenido.
- Scripts, mapas y videos pegados en la cabecera o el pie del sitio.
- Hojas de estilo del tema hijo que llamen fuentes o fondos por http.
5. Manda todo el trafico a la version segura
Con el contenido limpio falta asegurarse de que nadie entre por la puerta vieja. Si tu panel de hosting incluye la opcion de forzar HTTPS, activala: es la via mas rapida y la mas dificil de romper. Si no la tenes, se agrega una redireccion permanente al comienzo del archivo .htaccess con la condicion de protocolo apagado. Descarga una copia del archivo antes de editarlo, y si al guardar el sitio muestra un error, restaura la copia y volve a intentar con calma.
6. Vacia la cache y verifica
Los sistemas de cache guardan la version anterior de tus paginas y pueden hacerte creer que el arreglo no funciono. Vacia el plugin de cache, la cache del panel de hosting si existe y despues abri el sitio en una ventana privada. Volve a mirar la consola: si las advertencias de contenido mixto desaparecieron, terminaste.
Cuando el aviso se resiste
Tres situaciones explican casi todos los casos rebeldes. Una imagen puntual dentro de una entrada antigua que quedo con la direccion escrita a mano: la consola te dice cual, la borras y la volves a insertar desde la biblioteca de medios. Un recurso externo que no tiene version cifrada, tipico de widgets viejos y contadores de visitas de otra epoca: lo mejor es reemplazarlo por algo actual. Y un archivo del tema que llama una fuente o un fondo con la direccion vieja: se corrige en esa linea del CSS.
Evita la tentacion de resolverlo con un plugin que reescribe la salida sobre la marcha. Funciona, si, pero es un parche: la base de datos sigue sucia, el sitio hace trabajo extra en cada visita y el dia que ese plugin se desactive o quede sin mantenimiento vuelve el problema. El reemplazo real se hace una vez y queda.
El detalle que si cambia resultados
Un cartel de sitio no seguro le cuesta consultas a cualquier proyecto. La persona que llego a tu pagina desde una busqueda no sabe que es contenido mixto ni le interesa: ve una advertencia y se va. Si el sitio tiene formularios, carrito o cualquier campo donde alguien deba escribir sus datos, el impacto es todavia mas directo.
Lo bueno es que se arregla una sola vez y para siempre. Una vez que WordPress guarda todo con https, cada imagen que subas y cada pagina nueva nacen correctas. Dedicale este rato hoy, segui la lista en orden y quedate con la tranquilidad de que quien entre a tu sitio vea exactamente lo que tiene que ver: un candado cerrado y ninguna advertencia.
Como evitar que el problema vuelva
Una vez resuelto, conviene dejar el sitio preparado para que no se repita. Hay tres habitos simples que hacen la diferencia. El primero es no escribir nunca direcciones a mano dentro de las entradas: cuando insertes una imagen, hacelo siempre desde la biblioteca de medios, y cuando enlaces a otra pagina de tu propio sitio, usa el buscador de enlaces del editor en lugar de pegar la direccion copiada del navegador. WordPress arma esas rutas solo y siempre las arma bien.
El segundo habito es revisar cada recurso externo antes de incrustarlo. Si vas a pegar un mapa, un video o un formulario de un servicio de terceros, fijate que el codigo que te dan empiece con https. Los servicios actuales ya lo hacen por defecto, pero los tutoriales viejos que uno encuentra buscando siguen mostrando ejemplos con el protocolo antiguo.
El tercero es probar el sitio despues de cada cambio grande: un cambio de tema, la instalacion de un plugin visual o la importacion de contenido desde otra instalacion. Son los tres momentos en los que suelen colarse direcciones nuevas con http. Con abrir la consola treinta segundos alcanza para saber si quedo todo limpio.
Si administras varios proyectos, arma una rutina: cada vez que un sitio pasa a https, corres el reemplazo, revisas los rincones manuales, forzas la redireccion y verificas la consola. Cuatro pasos, siempre en el mismo orden. Cuando lo hiciste tres veces, el procedimiento completo te lleva menos de quince minutos por sitio y evita ese ida y vuelta de mensajes preguntando por que aparece la advertencia.