Единственный способ сделать это - запустить несколько пулов php -fpm с разными пользователями, указанными в www.conf, по одному пользователю на сайт. И блокируйте пользователей в их соответствующих папках: / var / www/html, / var / www/html2, et c.
Плагин WordPress имеет те права доступа, которые есть у php. Php имеет те права доступа, которыми обладает пользователь, под каким именем он выполняется.
Это распространенная проблема, не связанная с каким-либо определенным плагином. Теперь код php сам по себе имеет доступ ко всем сайтам, и если один сайт станет зараженным, то вирус скопирует себя на все сайты на сервере.