Правильно настроенный сервер будет выполнять только файлы .php, не раскрывая их источник.Но плохо настроенный сервер МОЖЕТ подавать исходный код PHP через символическую ссылку .phps, указывающую на исходный файл.
Кроме того, параметры запроса не могут указать PHP для предоставления источника, если у рассматриваемого источника нетбэкдор в нем, что-то вроде:
if (isset($_REQUEST['gimme_the_codez'])) {
readfile($_SERVER['SCRIPT_FILENAME']);
exit();
}
Конечно, так как режим файла 777, если вы можете попасть в каталог, в котором он находится, вы можете получить файл напрямую или просто шлепнуть в бэкдор.