# منع تنفيذ أي ملف PHP أو سكريبت داخل مجلد الرفع نهائيًا
# حتى لو حصل ورفع مهاجم ملف .php بامتداد وهمي، مش هيتنفذ أبدًا

<FilesMatch "\.(php|php3|php4|php5|phtml|pht|cgi|pl|py|sh|asp|aspx)$">
    Require all denied
</FilesMatch>

php_flag engine off
Options -ExecCGI -Indexes
AddType text/plain .php .php3 .phtml .pht
