Respuesta breve: tu página se sirve por HTTPS pero algunas imágenes, scripts u hojas de estilo se siguen pidiendo por HTTP. Los navegadores lo marcan o lo bloquean, así que el candado desaparece y parte de la funcionalidad puede dejar de operar en silencio.
Por qué importa más allá del candado
Un candado ausente daña la confianza en el peor momento: en las páginas de compra y contacto. Y peor, los navegadores bloquean directamente el contenido mixto activo como los scripts, lo que puede romper carruseles, formularios, analítica y widgets de pago sin error visible.
Encuentra exactamente qué recursos son inseguros
Abre la consola del navegador en la página afectada; lista cada recurso de “Contenido mixto” y su URL. Eso te dice si el culpable es el contenido de una entrada, un ajuste del tema, un plugin o un host externo sin HTTPS.
Corrige el origen, no el síntoma
- Pon las direcciones del sitio y de WordPress en
https://en Ajustes › Generales. - Actualiza las URLs guardadas con WP-CLI:
wp search-replace 'http://tudominio' 'https://tudominio' --skip-columns=guid, que gestiona los datos serializados con seguridad. - Corrige cualquier ajuste de plugin o tema con rutas de recursos HTTP absolutas.
- Sustituye o elimina los recursos externos que realmente no puedan servirse por HTTPS.
Por qué un plugin de reescritura es una respuesta débil
Los plugins que reescriben la salida al vuelo ocultan el aviso sin corregir los datos guardados: añaden trabajo a cada carga y, en cuanto se desactiva el plugin, el problema vuelve. Razonable como medida temporal, no como reparación. Tras corregir, comprueba la portada, una entrada con imágenes, la página de contacto y el checkout con la consola abierta, y confirma que no quedan peticiones inseguras.
CRITERIO DE INCIDENTE WP REPAIR
Cómo acotar el fallo sin adivinar
El contenido mixto son referencias HTTP guardadas o generadas dentro de una página HTTPS. La consola nombra cada origen y es más útil que instalar a ciegas un reescritor.
Lista cada recurso bloqueado o avisado por la consola.
Clasifica cada URL como contenido, opción de tema, salida de plugin o host externo.
Usa búsqueda y reemplazo compatible con datos serializados para tu dominio.
Corrige detección HTTPS del proxy y sustituye recursos externos sin HTTPS.
Qué debe quedar verificado
- Consola y red no muestran peticiones inseguras en páginas representativas.
- Formularios, checkout y widgets siguen funcionando.
- El contenido guardado ya no contiene referencias al dominio HTTP antiguo.
Fuentes técnicas oficiales
Continúa el diagnóstico
Esta guía explica el diagnóstico. Si la web está afectada ahora, la intervención debe preservar una vía de vuelta y verificar el recorrido real del negocio.
Ver el servicio de reparación urgente →