На мой взгляд, вопрос в том, почему люди могут загружать файлы, которые могут содержать атаки XSS? если они могут сделать это, они могут найти способы вызвать другие проблемы.
Наиболее вероятный кандидат на вашей странице входа имеет функцию javascript, которая отправляет учетные данные на другой сервер. поэтому, когда кто-то входит в один домен, функция javascript одновременно регистрирует их в другом домене.
Я согласен с joe.liedtke, который говорит, что необходимо переместить files.domain.com в другой домен и избежать этой проблемы.