Tukaj je glavni problem ta, da so serverji ponavadi tako skonfigurirani, da poganjajo vse, kar se konča s .php. Tako da če ti nekdo uspe naložit nekaj s .php končnico, se bo to izvedlo, če le zahtevaš pravo pot.
V bistvu je najbolj varno, da določiš točno katere so tvoje datoteke (whitelist), ki se lahko poženejo. Če imaš spletno napisano tako, da ima eno vstopno točko, narediš torej tako, da PHP engine poganja samo /index.php
@Mešetar: skriptna datoteka s končnico .jpg ni nevarna, oz. odvisno koliko si paranoičen. Poganjanje vsake naložene datoteke skozi GD je potratno, na kakem shared hostingu je to skoraj gotov recept za banane.