Site de restaurant ou d'hôtel piraté : réservations et avis
Site de restaurant ou d'hôtel piraté : module de réservation détourné, faux avis, redirection vers un « booking » pirate. Vérifiez le moteur de résa et les pixels. Un week-end de service ne justifie pas un checkout douteux. La carte du soir attend ; la page de paiement, non. Copiez le compte, tournez le panel, testez le bouton Réserver en 4G avant d'annoncer que « le site est revenu ».
Module de réservation détourné, faux avis, redirection vers un « booking » pirate. Vérifiez le moteur de résa et les pixels. Un week-end de service ne justifie pas un checkout douteux.
Ce qui casse un samedi soir (et ce qui peut attendre lundi)
Urgent : URL de résa / paiement qui n'est plus vous, phishing sur le domaine, téléphone qui chauffe (mineur JS). Phishing. Cryptominage navigateur. Moins urgent à 21 h : refonte du thème, maj PHP, changement d'hébergeur.
Copie + panel peuvent se faire entre deux services. Réinstall complète, non. Premiers gestes.
Vitrine vs boutique : vous êtes une boutique de créneaux et parfois d'acomptes. Un samedi soir, le geste utile est l'URL du bouton, pas une refonte de thème.
Moteur de réservation, iframe, « book now »
TheFork, Zenchef, Resa, moteur maison, Calendly hôtel, Booking widget. Inventaire des iframes et JS. Un domaine que vous ne contrôlez plus = coupez le bouton, passez au téléphone / à l'officiel connu. Calendly / iframe. Scripts tiers.
Testez comme un client (mobile, 4G), pas connecté Elementor. Tests.
Workers Cloudflare qui réécrivent le bouton. Cloudflare.
- URL finale du tunnel de résa.
- Domaines chargés (réseau navigateur).
- Pixels / GTM inconnus.
Faux avis, faux Google, faux Instagram
Redirection vers une fausse fiche, widget d'avis injecté, lien Instagram qui n'est plus vous. Vérifiez la fiche établissement et avis Google.
Ce n'est pas toujours le FTP : parfois GMB / un employé. Revue des accès Google. Moindre privilège.
Ne payez pas un « prestataire avis » sorti du ticket d'abus.
Carte / acompte / gift card
Si un acompte se saisit sur votre page, traitez comme un checkout. Module inconnu, Stripe détourné. Prévenez le prestataire de paiement avec des dates. Stripe et site.
Gift cards / bons : même vigilance. Un week-end « on laisse ouvert » offre des encaissements à quelqu'un d'autre.
Pas de cartes chez vous (redirection TheFork) : vérifiez quand même que la redirection n'a pas été changée.
Hébergeur, Ads locales, fiche établissement
Suspension le vendredi 18 h : archive, adresse perso (mail souvent sur le site). Mail coupé. Guide.
Ads Local / Performance Max resto : destination propre puis recours. Ads locales.
o2switch / OVH très fréquents sur ces vitrines. o2switch.
Communiquer aux clients sans casser le service
Story / ardoise : « réservez au 0…, ignorez les pages de paiement étranges ». Pas de roman cyber. Si acomptes douteux : canal habituel + prestataire de paiement.
Ne promettez pas « site 100 % safe » à 22 h. Un site ne revient pas seul.
Staff : un seul admin, pas le mot de passe Facebook dans le même gestionnaire que le panel.
Après le rush : durcir sans tuer le widget
Inventaire des tiers, SRI si possible, moins de plugins « avis magiques ». Abandonnés. WAF après. WAF.
Trente jours, surtout le week-end suivant (cron). Garantie.
Créer un compte : on peut prioriser la résa dans le constat. Choisir un prestataire : méfiez-vous du « clean en 1 h avant le service ». Un tunnel testé en 4G vaut mieux qu'un badge de scan.
Le lundi : inventaire des widgets, moins de « avis magiques », PHP interdit dans les photos de plats. Le samedi suivant, revérifiez le bouton Réserver — c'est souvent un cron hebdomadaire qui le recasse.
Hôtel vs restaurant : deux tunnels, un même réflexe
Hôtel : moteur de chambre, parfois acompte, parfois channel manager. Une redirection vers un faux booking le vendredi vide le week-end. Restaurant : créneau + parfois acompte / carte cadeau. Le réflexe est le même : URL finale, domaines JS, pixels. Ce qui change : le montant et l'obligation d'informer si des acomptes ont pu partir ailleurs.
OTA (Booking, Expedia) ne rendent pas votre site innocent. Beaucoup de clients tapent le nom + « officiel ». Un site sale + une fiche Google détournée, c'est le combo. Fiche établissement.
Hébergeur le vendredi 18 h : archive, perso mail, constat lundi si besoin — mais le bouton de résa, lui, se coupe ce soir. Mail coupé. Guide. Ne migrez pas d'hébergeur entre deux services. Changer d'hébergement.