WordPress muestra “Sitio no seguro” con SSL activo
WordPress muestra sitio no seguro con SSL activo: diagnostica contenido mixto, redirecciones y errores HTTPS para recuperar la confianza.
Qué significa que WordPress muestre “Sitio no seguro” con SSL activo
Si WordPress muestra sitio no seguro con SSL activo, normalmente no significa que el certificado esté inexistente, sino que la implementación completa de HTTPS no está funcionando como debería. Tener un SSL instalado es solo una parte: el navegador también comprueba la validez del certificado, la cadena de confianza, las redirecciones, los recursos cargados y cómo responde el servidor o el proxy.
En resumen: un sitio puede tener certificado y seguir mostrando aviso de seguridad si carga imágenes, scripts o estilos por HTTP, si el certificado está caducado o incompleto, o si la web no redirige correctamente a HTTPS. También puede influir la caché, una CDN mal configurada o un ajuste incorrecto en WordPress.
Conviene distinguir entre varios escenarios: candado ausente, advertencia parcial por contenido mixto y error de certificado. No todos apuntan al mismo problema ni se corrigen igual.
Causas más frecuentes cuando el certificado está instalado pero el aviso sigue apareciendo
Las incidencias más habituales suelen estar en uno de estos puntos técnicos:
- Contenido mixto en WordPress: la página principal carga por HTTPS, pero algunos recursos siguen llegando por HTTP.
- URLs absolutas en http: imágenes, hojas de estilo, scripts o enlaces internos guardados con la versión no segura.
- Ajustes incorrectos en WordPress: “Dirección de WordPress” y “Dirección del sitio” configuradas con http:// en lugar de https://.
- Redirección HTTP a HTTPS mal resuelta: bucles, saltos inconsistentes o páginas que siguen sirviéndose sin forzar HTTPS.
- Certificado SSL válido solo en apariencia: puede estar caducado, no cubrir el dominio correcto o presentar una cadena de certificados incompleta.
- CDN o proxy mal configurado: el certificado está en origen, pero la capa intermedia sirve tráfico o recursos con una política distinta.
- Caché: el navegador, un plugin o el servidor puede seguir entregando versiones antiguas con recursos inseguros.
- Recursos externos inseguros: fuentes, scripts, vídeos o librerías de terceros que aún cargan por HTTP.
Pasos para corregir contenido mixto, URLs incorrectas y redirecciones
- Actualiza las URLs principales del sitio a https:// en la configuración de WordPress.
- Revisa base de datos, constructor visual, widgets y opciones del tema por si hay URLs absolutas en http.
- Asegura una redirección HTTP a HTTPS coherente en servidor, proxy o CDN, según cómo esté desplegada la web.
- Corrige o sustituye recursos externos inseguros por versiones HTTPS, si existen.
- Purge caché en todas las capas para evitar falsos positivos después de los cambios.
Un plugin puede ayudar en tareas concretas, pero no sustituye el diagnóstico. Si el problema está en el certificado, en la CDN o en la cabecera del proxy, instalar un plugin no lo resolverá por sí solo.
Qué hacer si el aviso persiste después de activar HTTPS
Cuando el navegador muestra sitio no seguro incluso tras activar HTTPS, conviene revisar aspectos menos visibles:
- Si la cadena de certificados está completa en el servidor.
- Si el certificado cubre correctamente www y no-www, o subdominios concretos.
- Si el proxy o CDN está enviando cabeceras adecuadas y no fuerza tráfico parcial por HTTP.
- Si existe una versión antigua indexada o almacenada en caché que sigue sirviendo recursos inseguros.
Como referencia técnica útil, la documentación de Google sobre contenido mixto explica por qué algunos recursos bloqueados o inseguros hacen que el candado desaparezca aunque la página principal cargue por HTTPS.
Fuente técnica:
Conclusión: cómo dejar WordPress correctamente servido por HTTPS
El diagnóstico correcto pasa por revisar certificado, configuración de WordPress, redirecciones, recursos cargados, caché y posibles capas intermedias como proxy o CDN. El error más frecuente es confundir un certificado activo con una implementación HTTPS completa.
Si WordPress muestra “Sitio no seguro” con SSL activo, la solución real suele estar en localizar exactamente qué elemento rompe la confianza del navegador, no en aplicar cambios genéricos a ciegas. Una comprobación técnica ordenada permite corregir el problema sin provocar nuevas incidencias.
Si el aviso persiste después de revisar lo básico, el siguiente paso razonable es realizar una revisión técnica de HTTPS, certificado y servidor para identificar el punto exacto del fallo y dejar WordPress correctamente servido por HTTPS con soporte especializado si lo necesitas.
¿Necesitas orientación personalizada?
Te ayudamos a entender tus opciones y el siguiente paso.