
Forzar la redirección de HTTP a HTTPS en WordPress desde wp-config.php es, probablemente, lo más rápido y fiable que puedes hacer por la seguridad de tu sitio. Aquí va lo que necesitas saber: por qué el certificado SSL ya no es negociable, qué revisar antes de meter mano al código y cómo editar el archivo de configuración sin que se rompa nada por el camino.
¿Por qué conviene forzar HTTPS en WordPress?
Servir contenido por HTTP puro hoy es un problema. Y no uno, sino varios. El más obvio: sin cifrado, todo lo que viaja entre el servidor y el navegador (contraseñas, formularios, sesiones de administrador) queda legible para cualquier intermediario. Luego está el SEO, porque Google lleva años usando HTTPS como señal de posicionamiento, y Chrome muestra el aviso de «No es seguro» en la barra de direcciones. Consecuencia directa: la gente huye, y la tasa de rebote se dispara.
Hay algo más. WordPress funciona mejor cuando el HTTPS está forzado a nivel de configuración, no solo declarado. Me explico: si cambias las URLs en el panel de administración pero no fuerzas la redirección, es bastante habitual acabar con contenido mixto (mixed content), esas imágenes y scripts que siguen cargando por HTTP y que el navegador bloquea o degrada.
Consejo: instalar el certificado SSL no basta. Si no rediriges el tráfico, el sitio seguirá accesible por HTTP y los buscadores podrán indexar las dos versiones. Contenido duplicado, otra vez.
Qué comprobar antes de redirigir HTTP a HTTPS
Antes de tocar una sola línea de código, revisa estos puntos. Te ahorran caídas del sitio y bucles de redirección:
- Certificado SSL válido e instalado: abre https://tudominio.com y mira que cargue con el candado. Si usas Let’s Encrypt, confirma que no haya caducado.
- Copia de seguridad: descarga wp-config.php y exporta la base de datos antes de editar nada. Es tu red de seguridad si algo sale mal.
- URLs actualizadas en WordPress: en Ajustes, Generales, las dos direcciones (WordPress URL y Site URL) deben empezar por https://.
- Acceso por FTP, SFTP o gestor de archivos: wp-config.php no se puede modificar desde el panel de WordPress, así que necesitarás editar el archivo directamente en el servidor.
Y un detalle que casi nadie recuerda: la caché. Si usas plugins de caché o un CDN como Cloudflare, desactívalos temporalmente durante el cambio, o verás resultados que no son los reales.
Cómo editar wp-config.php para forzar HTTPS, paso a paso
La vía más directa pasa por definir la constante FORCE_SSL_ADMIN y, si tu configuración lo requiere, combinarla con redirección a nivel de servidor. El orden sería este:
- Conéctate al servidor por FTP o SFTP (FileZilla va bien) o usa el gestor de archivos de tu panel de hosting (cPanel, Plesk).
- Busca wp-config.php en la raíz de la instalación, normalmente en public_html o httpdocs.
- Descarga una copia del archivo a tu equipo antes de modificarlo.
- Ábrelo con un editor de texto (Notepad++, VS Code o el editor del propio hosting) y localiza esta línea: /* That’s all, stop editing! Happy publishing. */
- Añade el código antes de ese comentario.
El código es este:
if ( isset( $_SERVER[‘HTTP_X_FORWARDED_PROTO’] ) && ‘http’ === $_SERVER[‘HTTP_X_FORWARDED_PROTO’] ) { $_SERVER[‘HTTPS’] = ‘off’; } define(‘FORCE_SSL_ADMIN’, true);
¿Qué hace exactamente? FORCE_SSL_ADMIN obliga a que todas las sesiones de administración (wp-login.php y wp-admin) se sirvan solo por HTTPS. Y la primera parte del código, esa que comprueba el header HTTP_X_FORWARDED_PROTO, existe para evitar los famosos bucles de redirección cuando el hosting trabaja detrás de un proxy o balanceador.
Importante: coloca siempre estas líneas antes de /* That’s all, stop editing! */. Si las pones después, WordPress las ignora por completo. Sin excepciones.
Guarda, sube el archivo al servidor sobrescribiendo el original y comprueba que el sitio carga bien tanto con http:// como con https://. Si algo falla, restaura la copia que descargaste en el paso 3. Sin drama.
Eso sí: esta constante solo fuerza el área de administración. Si prefieres no tocar código, o necesitas redirigir también todo el tráfico público, en RedServicio (redservicio.net) te pueden ayudar a configurar la redirección completa de forma segura.
Ajustes adicionales: URLs de WordPress y redirección .htaccess
Forzar HTTPS en el área de administración con FORCE_SSL_ADMIN es un buen primer paso. Pero no basta. Hay dos ajustes complementarios que conviene revisar si quieres que la redirección sea completa y coherente.
1. Actualiza las URLs en Ajustes → Generales
Entra en el panel de WordPress y ve a Ajustes → Generales. Fíjate en que tanto «Dirección de WordPress (URL)» como «Dirección del sitio (URL)» lleven el prefijo https://:
- Dirección de WordPress (URL): https://tudominio.com
- Dirección del sitio (URL): https://tudominio.com
Un aviso por experiencia propia ajena: cambiar estos valores con el sitio ya en producción puede dejarte fuera del panel si te equivocas en la URL. Si te pasa, corrige las constantes WP_HOME y WP_SITEURL directamente en wp-config.php y, cuando verifiques que recuperas el acceso, elimínalas.
2. Redirige el tráfico público con .htaccess
La constante FORCE_SSL_ADMIN solo protege wp-admin y wp-login.php. ¿Y el resto de visitantes? Para ellos necesitas añadir esto en el archivo .htaccess de la raíz de tu instalación, antes de las reglas de WordPress:
- RewriteEngine On
- RewriteCond %{HTTPS} off
- RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Usa siempre el código 301 (redirección permanente). Con él conservas el SEO y evitas que los buscadores indexen versiones duplicadas de tus páginas en HTTP.
Errores comunes al redirigir HTTP a HTTPS y cómo solucionarlos
Nadie te lo advierte, pero casi nunca sale todo a la primera. Estos son los fallos más habituales y cómo se resuelven.
Bucle de redirección (ERR_TOO_MANY_REDIRECTS)
Hay reglas que se contradicen: .htaccess manda a HTTPS y un plugin de caché o el CDN devuelve al visitante a HTTP. Y vuelta a empezar. Revisa si tu hosting o tu CDN (Cloudflare, por ejemplo) tiene el SSL en modo «Flexible». Cámbialo a «Full» o «Full (strict)» y elimina las reglas de redirección duplicadas.
Contenido mixto (mixed content)
¿El candado no aparece en el navegador? Sospecha de imágenes, scripts o CSS cargados por HTTP. Localízalos con la consola del navegador (F12) o con herramientas como Why No Padlock, y corrige esas URLs. Un search-replace en la base de datos de http://tudominio.com a https://tudominio.com resuelve la mayoría de los casos.
Certificado no válido o caducado
Si el navegador muestra un aviso de seguridad, comprueba que el certificado SSL cubre el dominio (incluido www, si lo usas) y que no haya caducado. Let’s Encrypt se renueva solo en la mayoría de hostings, pero no está de más verificarlo de vez en cuando.
Caché obsoleta
Último apunte, y no menor: tras los cambios, vacía la caché del plugin de caché, la del CDN y la del navegador. Muchas «pruebas fallidas» son solo caché vieja.
Conclusión: HTTPS activo y tu web protegida
Redirigir HTTP a HTTPS en WordPress es, probablemente, la mejora de seguridad con mejor relación entre esfuerzo y resultado. Con la constante FORCE_SSL_ADMIN en wp-config.php proteges el acceso al panel de administración; con las URLs correctas en Ajustes → Generales y una redirección 301 en .htaccess te aseguras de que todos los visitantes naveguen por la versión cifrada.
La secuencia segura, en orden: copia de seguridad, certificado SSL activo y verificado, ajuste de URLs, redirección permanente y limpieza de cachés. Así esquivas bucles de redirección, contenido mixto y avisos del navegador. Y de paso refuerzas tu posicionamiento, porque Google premia los sitios que sirven contenido por HTTPS.
Si tras aplicar estos pasos algo no funciona como esperabas, o prefieres que un especialista revise la configuración de tu servidor y certificado, en RedServicio (redservicio.net) encontrarás ayuda profesional para dejar tu WordPress completamente protegido.

