Sitio no seguro: cómo corregir contenido mixto SSL
Tu sitio muestra "No seguro" aunque tienes SSL. La causa suele ser contenido mixto: recursos que cargan por HTTP. Guía paso a paso para forzar HTTPS y quitar la advertencia.

Tu sitio muestra “No seguro” en el navegador. Tienes certificado SSL instalado, pero el candado no aparece. El problema es contenido mixto: algunos recursos (imágenes, scripts, CSS) cargan por HTTP en lugar de HTTPS.
En 2026, los navegadores son extremadamente estrictos con HTTPS. Cualquier recurso HTTP en una página HTTPS marca el sitio como “no seguro”. Esto afecta confianza, SEO y conversiones.
Qué es contenido mixto
Definición:
Contenido mixto ocurre cuando:
- Tu página carga por HTTPS (segura)
- Pero algunos recursos cargan por HTTP (no seguro)
- El navegador marca el sitio como “no seguro”
Tipos de contenido mixto:
1. Contenido mixto pasivo
- Imágenes:
<img src="http://..."> - Videos:
<video src="http://..."> - Menos crítico: El navegador muestra advertencia.
2. Contenido mixto activo
- Scripts:
<script src="http://..."> - CSS:
<link href="http://..."> - Iframes:
<iframe src="http://..."> - Más crítico: Navegador bloquea o marca como inseguro
Por qué aparece “No seguro”
Razones comunes:
1. Enlaces HTTP en contenido – Imágenes con URLs HTTP
- Scripts externos por HTTP
- CSS por HTTP
- Enlaces en posts/páginas
2. Configuración incorrecta – WordPress no forzando HTTPS
- .htaccess no configurado
- Configuración de sitio con HTTP
3. Recursos externos – CDN sin SSL
- Servicios externos por HTTP
- Widgets de terceros sin HTTPS
4. Base de datos con URLs HTTP – URLs guardadas como HTTP en base de datos
- Contenido antiguo con enlaces HTTP
- Configuraciones con HTTP
Solución 1: Forzar HTTPS en WordPress
Configurar WordPress para HTTPS:
1. Cambiar URLs en WordPress: Ve a Configuración → Generales:
- URL de WordPress:
https://tudominio.com - URL del sitio:
https://tudominio.com - Guarda cambios
2. Actualizar base de datos: Buscar y reemplazar URLs. Usa plugin “Better Search Replace” o WP-CLI:
wp search-replace 'http://tudominio.com' 'https://tudominio.com'
O vía plugin:
- Instala “Better Search Replace”
- Busca:
http://tudominio.com - Reemplaza:
https://tudominio.com - Ejecuta en todas las tablas
3. Configurar .htaccess Agrega al inicio de .htaccess:
# Forzar HTTPS
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]Solución 2: Corregir contenido mixto
Identificar recursos HTTP:
1. Herramientas del navegador
- Chrome DevTools: Console muestra recursos bloqueados
- Network tab: Filtra por “mixed content”
- Identifica qué recursos cargan por HTTP
2. Plugin WordPress
- SSL Insecure Content Fixer: Corrige automáticamente
- Really Simple SSL: Fuerza HTTPS y corrige contenido
- WP Force SSL: Similar funcionalidad
Corregir manualmente:
1. Imágenes Busca en base de datos:
SELECT * FROM tmp11b778_posts WHERE post_content LIKE '%http://%';
Reemplaza:
http://tudominio.com/imagen.jpg→https://tudominio.com/imagen.jpg- O usa URL relativa:
/imagen.jpg
2. Scripts y CSS En temas y plugins:
- Busca enlaces
http:// - Cambia a
https:// - O usa protocolo relativo:
//dominio.com/script.js
3. Enlaces en contenido En posts y páginas:
- Revisa contenido HTML
- Reemplaza enlaces HTTP
- Usa búsqueda y reemplazo
Solución 3: Configurar .htaccess correctamente
Redirección HTTP a HTTPS:
# Forzar HTTPS
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
# Forzar www o sin www (elige uno)
RewriteCond %{HTTP_HOST} ^www.(.*)$ [NC]
RewriteRule ^(.*)$ https://%1/$1 [R=301,L]Headers de seguridad:
# Headers de seguridad
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set X-Content-Type-Options "nosniff"
Header always set X-Frame-Options "SAMEORIGIN"
</IfModule>
Solución 4: Plugin Really Simple SSL
El plugin más fácil para solucionar SSL: Really Simple SSL.
- Instala Really Simple SSL – Plugins → Añadir nuevo
- Busca “Really Simple SSL”
- Instala y activa
2. El plugin hace automáticamente:
- Detecta certificado SSL
- Fuerza HTTPS
- Corrige contenido mixto
- Actualiza URLs en base de datos
- Configura headers de seguridad
3. Verifica – Revisa que candado aparezca
- Prueba en diferentes navegadores
- Verifica que no haya advertencias
Verificación completa
Herramientas de verificación:
1. Navegador
- Chrome: Debe mostrar candado verde
- Firefox: Debe mostrar candado
- Safari: Debe mostrar candado
- Console: No debe mostrar errores de contenido mixto
2. SSL Labs
- SSL Test: https://www.ssllabs.com/ssltest/
- Analiza certificado SSL
- Muestra calificación de seguridad
- Identifica problemas
3. Why No Padlock
- Herramienta online: Identifica contenido mixto
- Muestra recursos HTTP
- Lista qué corregir
4. Chrome DevTools
- Console: Muestra errores de contenido mixto
- Network: Filtra por recursos bloqueados
- Security: Muestra estado de seguridad
Problemas comunes y soluciones
Problema 1: “Partially secure”
Causa: Algunos recursos por HTTP. Solución:
- Identifica recursos HTTP
- Cambia a HTTPS
- O elimina si no son necesarios
Problema 2: Certificado inválido
Causa: Certificado expirado o incorrecto. Solución:
- Renueva certificado SSL
- Verifica que esté instalado correctamente
- Contacta a tu hosting si es necesario
Problema 3: Certificado para dominio incorrecto
Causa: Certificado para www pero sitio sin www (o viceversa). Solución:
- Instala certificado para dominio correcto
- O redirige a versión con certificado
- O usa certificado wildcard
Problema 4: Recursos externos sin SSL
Causa: CDN o servicio externo sin HTTPS. Solución:
- Cambia a versión HTTPS del servicio
- O usa proxy HTTPS
- O elimina si no es crítico
Prevención: Mantener HTTPS
Mejores prácticas:
1. Siempre usar HTTPS – Configura WordPress para HTTPS
- Usa URLs HTTPS en todo
- No mezcles HTTP y HTTPS
2. URLs relativas cuando sea posible – /imagen.jpg en lugar de https://dominio.com/imagen.jpg
- Funciona en HTTP y HTTPS
- Evita problemas de protocolo
3. Protocolo relativo para externos – //dominio.com/script.js en lugar de http:// o https://
- Usa el protocolo de la página actual
- Evita contenido mixto
4. Monitoreo regular – Revisa certificado SSL regularmente
- Verifica que no expire
- Monitorea advertencias de seguridad
Casos de éxito: Sitios corregidos
Caso 1: E-commerce con “No seguro” – Identificó imágenes por HTTP
- Corrigió con Really Simple SSL
- Resultado: Candado verde, conversiones aumentaron 12%
Caso 2: Blog con contenido mixto – Scripts externos por HTTP
- Cambió a versiones HTTPS
- Resultado: Sitio completamente seguro, SEO mejoró
Herramientas útiles
- Really Simple SSL: Plugin para WordPress
- Better Search Replace: Buscar/reemplazar en base de datos
- SSL Labs: Verificación de certificado
- Why No Padlock: Identificar contenido mixto
- Chrome DevTools: Debugging de SSL
Conclusión: HTTPS completo es esencial
El error “No seguro” afecta confianza, SEO y conversiones. Con certificado SSL correcto, HTTPS forzado y contenido mixto corregido, tu sitio será completamente seguro.
La clave es identificar todos los recursos HTTP y cambiarlos a HTTPS, o usar URLs relativas que funcionen con cualquier protocolo.
Preguntas frecuentes
¿Por qué mi sitio dice “No seguro” si ya tengo SSL?
Porque alguna imagen, script o CSS sigue cargando por HTTP (contenido mixto). El navegador marca la página como no segura si hay un solo recurso HTTP. Hay que localizar y cambiar todos a HTTPS o URLs relativas.
¿Puedo corregir el contenido mixto sin tocar la base de datos?
A veces sí: si el problema son solo enlaces en el contenido visible, puedes editarlos en el editor. Si las URLs están guardadas en la base de datos (posts, opciones, meta), hace falta buscar y reemplazar en la BD con cuidado (mejor con backup).
¿El plugin “Really Simple SSL” es suficiente?
En muchos casos sí: fuerza HTTPS y reemplaza URLs en la salida. Si aun así ves “No seguro”, queda algún recurso hardcodeado o externo por HTTP que hay que corregir a mano o con otro plugin.
¿Cada cuánto puede volver a aparecer el error?
Siempre que vuelvas a subir contenido con enlaces http:// o instales un tema/plugin que cargue recursos por HTTP. Conviene revisar tras cada cambio grande y usar solo fuentes y scripts en HTTPS.

