Вообще говоря, вы не можете получить доступ к удаленному исходному коду. Чтобы это произошло, модуль PHP должен быть отключен.
Но как это может произойти в качестве мысленного эксперимента?
Оставляя в стороне оптовые эксплойты, которые получают доступ ко всей файловой системе, представьте, если в приложении была дыра в безопасности, которая позволяла вставить строку в файл .htaccess. Учитывая, что .htaccess, доступный для записи процессом httpd, полезен для таких приложений, как Wordpress, это не слишком странная возможность.
Если вы добавили это:
php_value engine off
Исходные файлы теперь становятся загружаемыми!