# Uploaded files must never be executed as scripts, even if a validation bypass occurs.
php_flag engine off

<FilesMatch "\.(php|phtml|php\d?|pht)$">
    Require all denied
</FilesMatch>
