El Error 153 de YouTube («Video player configuration error») suele significar que el reproductor no recibió el referrer o la información de encuadre que necesita. Las cabeceras de seguridad de Security Ninja u otro plugin pueden provocarlo aunque el ID del vídeo sea correcto.
Lista rápida
Repasa estos puntos en orden:
- Referrer-Policy en la página: usa
strict-origin-when-cross-origin, nono-referrernisame-origin. - CSP
frame-src/child-src: permitehttps://www.youtube.com,https://www.youtube-nocookie.comyhttps://*.ytimg.com. referrerpolicydel iframe: añadereferrerpolicy="strict-origin-when-cross-origin"en el<iframe>de YouTube.- Conflictos: desactiva temporalmente otras capas de seguridad o caché si las cabeceras parecen correctas pero el reproductor sigue fallando.
Para configurar cabeceras en WP Security Ninja, consulta cabeceras de seguridad (documentación en inglés).
Entender el Error 153
El reproductor embebido de YouTube espera un Referer HTTP utilizable (y la política de cabeceras relacionada) para validar el embed. Políticas de referrer estrictas, lagunas en Content Security Policy o ajustes raros del iframe pueden provocar el Error 153 en YouTube dentro de WordPress aunque el ID del vídeo sea correcto.
Cómo comprobar problemas con embeds de YouTube
Inspecciona las cabeceras HTTP de la página y el HTML del embed.
1. Inspeccionar Referrer-Policy HTTP
La cabecera Referrer-Policy controla qué datos de referrer se envían. Si es demasiado estricta, YouTube no puede validar el embed.
- Abre la página que muestra el Error 153.
- Haz clic derecho y elige Inspeccionar.
- Abre la pestaña Network y recarga.
- Selecciona la petición del documento HTML principal (tu dominio).
- En Response Headers, busca
Referrer-Policy.
Problemático: no-referrer o same-origin.
Recomendado: strict-origin-when-cross-origin (recomendación habitual de YouTube; también el valor predeterminado de WP Security Ninja en instalaciones nuevas y en el asistente de instalación).
2. Comprobar X-Frame-Options
X-Frame-Options impide que las páginas se encuadren. Rara vez es la única causa del Error 153, pero un ajuste duro en páginas con muchos embeds puede complicar las cosas.
- Usa los mismos pasos de Network / Headers que arriba.
- Busca
X-Frame-Optionsen Response Headers.
Problemático: DENY o SAMEORIGIN en páginas donde deben cargar iframes de terceros.
Configura con cuidado cuando mezcles cabeceras de seguridad con embeds.
3. Revisar Content Security Policy (CSP)
Si CSP está activa (vía WP Security Ninja u otro sitio), la ausencia de hosts de YouTube en frame-src / child-src bloqueará el reproductor.
- Misma inspección de Headers que arriba.
- Busca
Content-Security-Policy. - Comprueba
frame-src,child-srcy, si hace falta,script-srceimg-src.
Permite hosts de YouTube, por ejemplo:
frame-src/child-src:https://www.youtube.comhttps://www.youtube-nocookie.comhttps://*.youtube.comhttps://*.ytimg.com- Si usas la IFrame API:
script-srcincluyehttps://www.youtube.comhttps://*.ytimg.com - Miniaturas:
img-srcincluyehttps://i.ytimg.comhttps://*.ytimg.com
4. Examinar el código del embed de YouTube
Al iframe puede faltarle referrerpolicy.
- Haz clic derecho en la zona del reproductor e Inspecciona.
- Localiza el
<iframe>de YouTube.
Añade referrerpolicy="strict-origin-when-cross-origin":
<iframe
src="https://www.youtube.com/embed/VIDEO_ID"
referrerpolicy="strict-origin-when-cross-origin"
allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; fullscreen"
allowfullscreen
loading="lazy"
width="560" height="315">
</iframe>
Soluciones habituales
Ajustar Referrer-Policy
- WP Security Ninja: el valor predeterminado en instalaciones nuevas y en el asistente de instalación es
strict-origin-when-cross-origin. Si un ajuste guardado antiguo sigue usandosame-originono-referrer, cambia Referrer-Policy en Cabeceras de seguridad / Correcciones astrict-origin-when-cross-origin(u otra política que siga enviando un referrer cross-origin utilizable). - Apache
.htaccess:
<IfModule mod_headers.c>
Header always set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>
- Nginx:
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
- Meta HTML (menos preciso, a veces basta):
<meta name="referrer" content="strict-origin-when-cross-origin" />
Actualizar el embed de YouTube
- Añade
referrerpolicy="strict-origin-when-cross-origin"en el iframe. - Prueba
youtube-nocookie.comen elsrc(www.youtube-nocookie.com/embed/...). Ese dominio de privacidad suele resolver fallos relacionados con el referrer.
Configurar CSP
Incluye YouTube en la lista de permitidos de frame-src y child-src (y directivas relacionadas si usas la API). Ajusta CSP en WP Security Ninja o en la configuración del hosting para que coincida con los hosts listados arriba.
Comprobar plugins o servicios en conflicto
Desactiva temporalmente otros plugins de seguridad, plugins de caché o capas CDN/WAF (por ejemplo Cloudflare) uno a uno. Si alguno «corrige» el Error 153 al desactivarlo, configura esa capa para permitir embeds de YouTube en lugar de dejar la seguridad desactivada.
Repasa primero las cabeceras, luego el iframe y después CSP. Ese orden suele encontrar la causa del error 153 en embeds de YouTube sin adivinar.