Boutiques · 9 min · publié le 31 mars 2026

Site de restaurant ou d'hôtel piraté : réservations et avis

Site de restaurant ou d'hôtel piraté : module de réservation détourné, faux avis, redirection vers un « booking » pirate. Vérifiez le moteur de résa et les pixels. Un week-end de service ne justifie pas un checkout douteux. La carte du soir attend ; la page de paiement, non. Copiez le compte, tournez le panel, testez le bouton Réserver en 4G avant d'annoncer que « le site est revenu ».

Réponse directe

Module de réservation détourné, faux avis, redirection vers un « booking » pirate. Vérifiez le moteur de résa et les pixels. Un week-end de service ne justifie pas un checkout douteux.

site restaurant piraté hôtel site hacké module réservation pirate

Ce qui casse un samedi soir (et ce qui peut attendre lundi)

Urgent : URL de résa / paiement qui n'est plus vous, phishing sur le domaine, téléphone qui chauffe (mineur JS). Phishing. Cryptominage navigateur. Moins urgent à 21 h : refonte du thème, maj PHP, changement d'hébergeur.

Copie + panel peuvent se faire entre deux services. Réinstall complète, non. Premiers gestes.

Vitrine vs boutique : vous êtes une boutique de créneaux et parfois d'acomptes. Un samedi soir, le geste utile est l'URL du bouton, pas une refonte de thème.

Téléphone et ardoise : « réservez au 0…, ignorez les pages de paiement inhabituelles ». Pas de roman cyber en story. Si des acomptes ont pu partir ailleurs, le prestataire de paiement entre dans la boucle le lundi, avec des dates.

Moteur de réservation, iframe, « book now »

TheFork, Zenchef, Resa, moteur maison, Calendly hôtel, Booking widget. Inventaire des iframes et JS. Un domaine que vous ne contrôlez plus = coupez le bouton, passez au téléphone / à l'officiel connu. Calendly / iframe. Scripts tiers.

Testez comme un client (mobile, 4G), pas connecté Elementor. Tests.

Workers Cloudflare qui réécrivent le bouton. Cloudflare.

  • URL finale du tunnel de résa.
  • Domaines chargés (réseau navigateur).
  • Pixels / GTM inconnus.

Faux avis, faux Google, faux Instagram

Redirection vers une fausse fiche, widget d'avis injecté, lien Instagram qui n'est plus vous. Vérifiez la fiche établissement et avis Google.

Ce n'est pas toujours le FTP : parfois GMB / un employé. Revue des accès Google. Moindre privilège.

Ne payez pas un « prestataire avis » sorti du ticket d'abus.

Carte / acompte / gift card

Si un acompte se saisit sur votre page, traitez comme un checkout. Module inconnu, Stripe détourné. Prévenez le prestataire de paiement avec des dates. Stripe et site.

Gift cards / bons : même vigilance. Un week-end « on laisse ouvert » offre des encaissements à quelqu'un d'autre.

Pas de cartes chez vous (redirection TheFork) : vérifiez quand même que la redirection n'a pas été changée.

Hébergeur, Ads locales, fiche établissement

Suspension le vendredi 18 h : archive, adresse perso (mail souvent sur le site). Mail coupé. Guide.

Ads Local / Performance Max resto : destination propre puis recours. Ads locales.

o2switch / OVH très fréquents sur ces vitrines. o2switch.

Communiquer aux clients sans casser le service

Story / ardoise : « réservez au 0…, ignorez les pages de paiement étranges ». Pas de roman cyber. Si acomptes douteux : canal habituel + prestataire de paiement.

Ne promettez pas « site 100 % safe » à 22 h. Un site ne revient pas seul.

Staff : un seul admin, pas le mot de passe Facebook dans le même gestionnaire que le panel.

Après le rush : durcir sans tuer le widget

Inventaire des tiers, SRI si possible, moins de plugins « avis magiques ». Abandonnés. WAF après. WAF.

Trente jours, surtout le week-end suivant (cron). Garantie.

Créer un compte : on peut prioriser la résa dans le constat. Choisir un prestataire : méfiez-vous du « clean en 1 h avant le service ». Un tunnel testé en 4G vaut mieux qu'un badge de scan.

Le lundi : inventaire des widgets, moins de « avis magiques », PHP interdit dans les photos de plats. Le samedi suivant, revérifiez le bouton Réserver — c'est souvent un cron hebdomadaire qui le recasse.

Hôtel vs restaurant : deux tunnels, un même réflexe

Hôtel : moteur de chambre, parfois acompte, parfois channel manager. Une redirection vers un faux booking le vendredi vide le week-end. Restaurant : créneau + parfois acompte / carte cadeau. Le réflexe est le même : URL finale, domaines JS, pixels. Ce qui change : le montant et l'obligation d'informer si des acomptes ont pu partir ailleurs.

OTA (Booking, Expedia) ne rendent pas votre site innocent. Beaucoup de clients tapent le nom + « officiel ». Un site sale + une fiche Google détournée, c'est le combo. Fiche établissement.

Hébergeur le vendredi 18 h : archive, perso mail, constat lundi si besoin — mais le bouton de résa, lui, se coupe ce soir. Mail coupé. Guide. Ne migrez pas d'hébergeur entre deux services. Changer d'hébergement.

Le ticket d'abus du vendredi soir mentionne l'URL de résa, pas « le site est pirate ». Isolation : un vieux vhost « menu 2019 » sur le même compte suffit à réinjecter le bouton le samedi. Copiez avant le rush, pas après le premier service.

Questions fréquentes

Je coupe le site entier le samedi ?

+
Si la résa / le paiement est pirate, coupez ces URL. Une home en 503 tout le week-end coûte cher. Phishing bancaire : exception, on coupe large.

TheFork officiel peut-il être « piraté via mon WordPress » ?

+
TheFork, rarement. VOTRE bouton qui n'y va plus, oui. Vérifiez l'URL d'arrivée. Le widget JS sur votre domaine est votre surface.

Des clients disent avoir payé un acompte « chez vous ».

+
Relevez l'URL, l'heure, le moyen. Prévenez la banque / Stripe. Ne remboursez pas à l'aveugle sans constat. Figez.

Le builder Hostinger affiche encore l'ancienne résa.

+
Cache builder + CDN. Hostinger. Republiez, testez en 4G.

On n'a pas de boutique, « juste un site ».

+
Une résa en ligne est un tunnel. Traitez-la comme tel. Le reste (menu, photos) est de la vitrine.
À lire ensuite
Iframe / Calendly injecté Vitrine vs boutique Fiche établissement Site immobilier Compte suspendu Déclarer mon site