Solución de problemas

Error 153 en embeds de YouTube

Corrige embeds de YouTube con Error 153 en WordPress: comprueba Referrer-Policy, CSP frame-src, X-Frame-Options e iframe referrerpolicy.

El Error 153 de YouTube («Video player configuration error») suele significar que el reproductor no recibió el referrer o la información de encuadre que necesita. Las cabeceras de seguridad de Security Ninja u otro plugin pueden provocarlo aunque el ID del vídeo sea correcto.

Lista rápida

Repasa estos puntos en orden:

  1. Referrer-Policy en la página: usa strict-origin-when-cross-origin, no no-referrer ni same-origin.
  2. CSP frame-src / child-src: permite https://www.youtube.com, https://www.youtube-nocookie.com y https://*.ytimg.com.
  3. referrerpolicy del iframe: añade referrerpolicy="strict-origin-when-cross-origin" en el <iframe> de YouTube.
  4. Conflictos: desactiva temporalmente otras capas de seguridad o caché si las cabeceras parecen correctas pero el reproductor sigue fallando.

Para configurar cabeceras en WP Security Ninja, consulta cabeceras de seguridad (documentación en inglés).

Entender el Error 153

El reproductor embebido de YouTube espera un Referer HTTP utilizable (y la política de cabeceras relacionada) para validar el embed. Políticas de referrer estrictas, lagunas en Content Security Policy o ajustes raros del iframe pueden provocar el Error 153 en YouTube dentro de WordPress aunque el ID del vídeo sea correcto.

Cómo comprobar problemas con embeds de YouTube

Inspecciona las cabeceras HTTP de la página y el HTML del embed.

1. Inspeccionar Referrer-Policy HTTP

La cabecera Referrer-Policy controla qué datos de referrer se envían. Si es demasiado estricta, YouTube no puede validar el embed.

  1. Abre la página que muestra el Error 153.
  2. Haz clic derecho y elige Inspeccionar.
  3. Abre la pestaña Network y recarga.
  4. Selecciona la petición del documento HTML principal (tu dominio).
  5. En Response Headers, busca Referrer-Policy.

Problemático: no-referrer o same-origin.
Recomendado: strict-origin-when-cross-origin (recomendación habitual de YouTube; también el valor predeterminado de WP Security Ninja en instalaciones nuevas y en el asistente de instalación).

2. Comprobar X-Frame-Options

X-Frame-Options impide que las páginas se encuadren. Rara vez es la única causa del Error 153, pero un ajuste duro en páginas con muchos embeds puede complicar las cosas.

  1. Usa los mismos pasos de Network / Headers que arriba.
  2. Busca X-Frame-Options en Response Headers.

Problemático: DENY o SAMEORIGIN en páginas donde deben cargar iframes de terceros.
Configura con cuidado cuando mezcles cabeceras de seguridad con embeds.

3. Revisar Content Security Policy (CSP)

Si CSP está activa (vía WP Security Ninja u otro sitio), la ausencia de hosts de YouTube en frame-src / child-src bloqueará el reproductor.

  1. Misma inspección de Headers que arriba.
  2. Busca Content-Security-Policy.
  3. Comprueba frame-src, child-src y, si hace falta, script-src e img-src.

Permite hosts de YouTube, por ejemplo:

  • frame-src / child-src: https://www.youtube.com https://www.youtube-nocookie.com https://*.youtube.com https://*.ytimg.com
  • Si usas la IFrame API: script-src incluye https://www.youtube.com https://*.ytimg.com
  • Miniaturas: img-src incluye https://i.ytimg.com https://*.ytimg.com

4. Examinar el código del embed de YouTube

Al iframe puede faltarle referrerpolicy.

  1. Haz clic derecho en la zona del reproductor e Inspecciona.
  2. Localiza el <iframe> de YouTube.

Añade referrerpolicy="strict-origin-when-cross-origin":

<iframe
  src="https://www.youtube.com/embed/VIDEO_ID"
  referrerpolicy="strict-origin-when-cross-origin"
  allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; fullscreen"
  allowfullscreen
  loading="lazy"
  width="560" height="315">
</iframe>

Soluciones habituales

Ajustar Referrer-Policy

  • WP Security Ninja: el valor predeterminado en instalaciones nuevas y en el asistente de instalación es strict-origin-when-cross-origin. Si un ajuste guardado antiguo sigue usando same-origin o no-referrer, cambia Referrer-Policy en Cabeceras de seguridad / Correcciones a strict-origin-when-cross-origin (u otra política que siga enviando un referrer cross-origin utilizable).
  • Apache .htaccess:
<IfModule mod_headers.c>
  Header always set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>
  • Nginx:
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
  • Meta HTML (menos preciso, a veces basta):
<meta name="referrer" content="strict-origin-when-cross-origin" />

Actualizar el embed de YouTube

  • Añade referrerpolicy="strict-origin-when-cross-origin" en el iframe.
  • Prueba youtube-nocookie.com en el src (www.youtube-nocookie.com/embed/...). Ese dominio de privacidad suele resolver fallos relacionados con el referrer.

Configurar CSP

Incluye YouTube en la lista de permitidos de frame-src y child-src (y directivas relacionadas si usas la API). Ajusta CSP en WP Security Ninja o en la configuración del hosting para que coincida con los hosts listados arriba.

Comprobar plugins o servicios en conflicto

Desactiva temporalmente otros plugins de seguridad, plugins de caché o capas CDN/WAF (por ejemplo Cloudflare) uno a uno. Si alguno «corrige» el Error 153 al desactivarlo, configura esa capa para permitir embeds de YouTube en lugar de dejar la seguridad desactivada.

Repasa primero las cabeceras, luego el iframe y después CSP. Ese orden suele encontrar la causa del error 153 en embeds de YouTube sin adivinar.

¿Sigues atascado? Obtener ayuda o contáctanos .

Larger screenshot

Enlarged image