Activaste el certificado SSL de tu hosting, escribiste tu direccion con https, y esperabas ver ese candadito verde que le da confianza a cualquiera que entra a tu web. En cambio, el navegador te muestra un aviso de No es seguro o un candado tachado justo al lado de tuempresa.com.ar. Lo peor es que el certificado esta perfectamente instalado y vigente: si lo revisas, dice que todo esta en orden. Entonces, por que el navegador insiste en que tu sitio no es confiable?
La respuesta casi siempre es la misma y tiene nombre propio: contenido mixto. Es uno de los problemas mas comunes de WordPress despues de activar un SSL, y tambien uno de los que mas asusta, porque parece que algo se rompio en el servidor cuando en realidad son un par de direcciones viejas guardadas dentro de tu propio sitio. En esta guia vas a entender que esta pasando, como comprobarlo en dos minutos y como dejarlo resuelto para siempre, sin tocar nada peligroso y sin saber programar.
Que es el contenido mixto, explicado facil
Cuando activas un certificado SSL, tu web pasa a viajar por un canal cifrado: eso es lo que significa la s de https. El navegador se compromete a mostrarte esa pagina como segura solo si absolutamente todo lo que la compone viaja por ese mismo canal: el texto, las imagenes, los archivos de estilo, las fuentes, los videos y los scripts.
El contenido mixto aparece cuando la pagina principal ya carga por https, pero adentro quedaron elementos que siguen pidiendose por la vieja direccion http. Imaginate un edificio con una puerta blindada nueva, pero una ventana del fondo que quedo abierta: no importa lo buena que sea la puerta, el guardia de seguridad va a avisar que el lugar no esta del todo cerrado. El navegador hace exactamente eso. No dice que tu certificado sea malo; dice que en esa pagina hay piezas que llegan por un camino sin cifrar.
En un WordPress que existia antes del SSL, esos restos se acumulan naturalmente. La direccion completa de cada imagen que subiste quedo guardada en la base de datos con http adelante. Lo mismo pasa con los logos que cargaste en el personalizador del tema, con los banners de los widgets, con los enlaces que pegaste a mano dentro de una entrada y con algun archivo que llamaste desde el CSS. Nada de eso se actualiza solo cuando activas el certificado, y ahi nace el aviso.
Como comprobar si realmente es contenido mixto
Antes de tocar nada conviene confirmar el diagnostico, porque el mismo cartel puede aparecer por otros motivos. Segui estos pasos con calma:
- Abri tu web en el navegador de tu computadora y presiona la tecla F12 para abrir las herramientas de desarrollador. No te asustes con lo que aparece, solo vamos a leer.
- Anda a la pestana Consola y recarga la pagina.
- Busca mensajes en amarillo o rojo que digan algo como Mixed Content: The page at https://… was loaded over HTTPS, but requested an insecure resource http://…
- Anota la direccion que aparece al final de cada mensaje: esa es exactamente la pieza que esta llegando por http. Suele repetirse el mismo patron en muchas lineas.
Si ves esos mensajes, confirmado: es contenido mixto y se soluciona con lo que sigue. Si en cambio la consola no muestra nada y el aviso persiste, revisa primero que el certificado este emitido para el nombre exacto que estas visitando, incluyendo la version con www y sin www, porque un certificado emitido solo para una de las dos variantes tambien dispara la alerta.
Paso a paso para dejar tu WordPress limpio
Vamos de lo mas simple a lo mas profundo. Hace los pasos en este orden y en la mayoria de los casos vas a resolverlo antes de llegar al final.
Paso 1: revisa las direcciones principales de WordPress
Entra al escritorio de WordPress y anda a Ajustes > Generales. Ahi hay dos campos: Direccion de WordPress y Direccion del sitio. Si alguno de los dos todavia empieza con http, cambialo a https y guarda. Es un cambio chico que arregla una cantidad enorme de casos, porque muchisimos enlaces internos se arman a partir de ese valor. Cuando guardes, WordPress te va a pedir que inicies sesion de nuevo: es normal.
Paso 2: hace una copia de seguridad antes de tocar la base de datos
El paso siguiente reemplaza texto dentro de la base de datos, asi que primero asegurate de tener un respaldo. Desde el panel de tu hosting podes generar una copia completa del sitio, o usar la herramienta de copias de seguridad que ya tengas instalada. Guardala en tu computadora. Nunca hicimos un cambio masivo sin red: si algo sale distinto a lo esperado, con la copia volves al estado anterior en minutos.
Paso 3: reemplaza las direcciones viejas dentro del contenido
Esta es la parte que resuelve el problema de raiz. Todas las imagenes y enlaces guardados con http tienen que pasar a https. La forma mas comoda y segura para alguien que recien empieza es usar un plugin de busqueda y reemplazo:
- Instala y activa un plugin de buscar y reemplazar en la base de datos, por ejemplo Better Search Replace.
- En el campo de busqueda escribi la direccion vieja completa, tal cual: http://tuempresa.com.ar
- En el campo de reemplazo escribi la nueva: https://tuempresa.com.ar
- Selecciona todas las tablas de la lista.
- Deja tildada la opcion de prueba en seco y ejecuta. El plugin te va a decir cuantas coincidencias encontro, sin cambiar nada todavia.
- Si el numero tiene sentido, destilda la prueba en seco y ejecuta de verdad.
Un detalle importante: escribi la direccion con el nombre exacto de tu sitio. Si tu web se ve con www y sin www, corre el reemplazo dos veces, una para cada variante. Y si en algun momento tu sitio estuvo en otro dominio, tambien vale la pena repetirlo con esa direccion anterior.
Paso 4: revisa los rincones que el reemplazo no toca
Quedan lugares donde las direcciones no viven en el contenido y hay que corregir a mano. Repasa esta lista:
- Widgets de texto o HTML: en Apariencia > Widgets, busca imagenes o iframes pegados con http.
- Personalizador del tema: el logo, el favicon y las imagenes de cabecera a veces guardan la ruta completa.
- Menus y botones: revisa si algun boton apunta a una direccion interna con http.
- Constructores visuales: si armaste las paginas con un maquetador, abri y volve a guardar cada pagina despues del reemplazo, para que regenere su cache interna.
- Codigo pegado en el pie o la cabecera: mapas, videos embebidos y scripts de terceros. Cambia http por https en cada uno.
Paso 5: forza https para todas las visitas
Aunque tu contenido ya este limpio, alguien puede llegar escribiendo la direccion sin la s. Para que siempre termine en la version segura, se agrega una redireccion. Muchos paneles de hosting tienen un interruptor de Forzar HTTPS que hace el trabajo con un clic: esa es la opcion recomendada si existe. Si preferis hacerlo por archivo, se agregan tres lineas al comienzo del .htaccess de tu sitio, siempre despues de haber descargado una copia de ese archivo:
- RewriteEngine On
- RewriteCond %{HTTPS} off
- RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Paso 6: limpia la cache y volve a mirar
Si tenes un plugin de cache, vacialo. Si tu hosting suma su propia capa de cache, vacia esa tambien desde el panel. Despues abri tu web en una ventana de incognito y repeti la revision de la consola del paso anterior. Lo mas comun es que un sitio ya arreglado siga mostrando el aviso solo porque el navegador estaba sirviendo la version guardada de antes.
Errores comunes cuando el aviso no se va
Si despues de todo esto todavia ves el candado tachado, casi siempre es una de estas tres cosas. La primera: una sola imagen olvidada dentro de una entrada vieja. La consola te dice cual es, entra a esa entrada, borra la imagen y volve a insertarla desde la biblioteca de medios. La segunda: un recurso externo que no ofrece version segura, como un contador de visitas antiguo o un banner de hace anos. En ese caso, lo mejor es reemplazarlo por una alternativa actual o sacarlo directamente. La tercera: un archivo de estilos del tema que llama una fuente o una imagen de fondo con http; se corrige editando esa linea del CSS desde Apariencia > Editor de archivos o, mejor, avisandole a quien te hizo el tema.
Un consejo extra: no uses plugins que solo disimulan el problema reescribiendo la salida al vuelo. Sirven como parche temporal, pero dejan tu base de datos sucia y el dia que los desactives vuelve el aviso. Es mejor hacer el reemplazo real una vez y quedarte tranquilo.
Por que vale la pena dedicarle este rato
Ese cartel de No es seguro no es un detalle estetico. Una persona que entra a comprarte, a dejar sus datos en un formulario o simplemente a leer tu propuesta, se frena apenas lo ve. En una tienda o en una web de servicios se traduce directo en consultas que nunca llegan. Ademas, los buscadores prefieren sitios que se sirven enteros por https, asi que dejarlo prolijo tambien suma a tu posicionamiento.
La buena noticia es que esto se arregla una sola vez. Cuando tu WordPress ya guarda todo con https, cada imagen nueva que subas y cada pagina que crees nacen bien desde el principio. Tomate estos veinte minutos, segui los pasos en orden y quedate con el candado cerrado de una vez por todas. Tu web merece mostrarse tan confiable como el trabajo que hay detras.