Respuesta breve: tu página se sirve por HTTPS pero algunas imágenes, scripts u hojas de estilo se siguen pidiendo por HTTP. Los navegadores lo marcan o lo bloquean, así que el candado desaparece y parte de la funcionalidad puede dejar de operar en silencio.
Por qué importa más allá del candado
Un candado ausente daña la confianza en el peor momento: en las páginas de compra y contacto. Y peor, los navegadores bloquean directamente el contenido mixto activo como los scripts, lo que puede romper carruseles, formularios, analítica y widgets de pago sin error visible.
Encuentra exactamente qué recursos son inseguros
Abre la consola del navegador en la página afectada; lista cada recurso de “Contenido mixto” y su URL. Eso te dice si el culpable es el contenido de una entrada, un ajuste del tema, un plugin o un host externo sin HTTPS.
Corrige el origen, no el síntoma
- Pon las direcciones del sitio y de WordPress en
https://en Ajustes › Generales. - Actualiza las URLs guardadas con WP-CLI:
wp search-replace 'http://tudominio' 'https://tudominio' --skip-columns=guid, que gestiona los datos serializados con seguridad. - Corrige cualquier ajuste de plugin o tema con rutas de recursos HTTP absolutas.
- Sustituye o elimina los recursos externos que realmente no puedan servirse por HTTPS.
Por qué un plugin de reescritura es una respuesta débil
Los plugins que reescriben la salida al vuelo ocultan el aviso sin corregir los datos guardados: añaden trabajo a cada carga y, en cuanto se desactiva el plugin, el problema vuelve. Razonable como medida temporal, no como reparación. Tras corregir, comprueba la portada, una entrada con imágenes, la página de contacto y el checkout con la consola abierta, y confirma que no quedan peticiones inseguras.
CRITERIO DE INCIDENTE WP REPAIR
Cómo acotar el fallo sin adivinar
El contenido mixto son referencias HTTP guardadas o generadas dentro de una página HTTPS. La consola nombra cada origen y es más útil que instalar a ciegas un reescritor.
Lista cada recurso bloqueado o avisado por la consola.
Clasifica cada URL como contenido, opción de tema, salida de plugin o host externo.
Usa búsqueda y reemplazo compatible con datos serializados para tu dominio.
Corrige detección HTTPS del proxy y sustituye recursos externos sin HTTPS.
Qué debe quedar verificado
- Consola y red no muestran peticiones inseguras en páginas representativas.
- Formularios, checkout y widgets siguen funcionando.
- El contenido guardado ya no contiene referencias al dominio HTTP antiguo.
Fuentes técnicas oficiales
Continúa el diagnóstico
Esta guía explica el diagnóstico. Si la web está afectada ahora, la intervención debe preservar una vía de vuelta y verificar el recorrido real del negocio.
Ver el servicio de reparación urgente →SOBRE ESTE SÍNTOMA
Preguntas frecuentes de esta guía.
¿Una advertencia de contenido mixto significa que mi certificado SSL está roto?+
No, el certificado en sí está bien. La página se sirve correctamente sobre HTTPS, pero algunas de sus imágenes, scripts o hojas de estilos todavía se están solicitando sobre HTTP plano, que es un problema separado de la validez del certificado.
¿Puede el contenido mezclado realmente romper la funcionalidad del sitio, no sólo mostrar un icono de advertencia?+
Sí. Los navegadores bloquean contenido activo mezclado, como scripts, directamente en lugar de simplemente marcarlo, que puede romper silenciosamente deslizadores, formularios, análisis y widgets de pago sin mensaje de error visible apuntando a la causa.
¿Es el uso de un plugin que reescriba enlaces HTTP a HTTPS sobre la marcha una buena solución permanente?+
Es una medida temporal razonable, pero no una reparación. Oculta la advertencia sin fijar los datos almacenados subyacentes, añade sobrecarga a cada carga de página, y el problema devuelve el instante en que se desactiva el plugin.
¿Cómo puedo encontrar exactamente qué recursos siguen cargando sobre HTTP?+
Abra la consola del navegador en la página afectada. Enumera cada recurso de contenido mixto y su URL exacto, que le indica si la fuente es contenido de post, una configuración de theme, una plugin, o un host externo que no tiene ninguna versión de HTTPS disponible.