Они говорят, что если кто-то может отредактировать ваш PHP-файл (например, удалив <?php
), то информация о вашей конфигурации будет просто отправлена в браузер, так как PHP больше не будет его анализировать.
Обходной путь, который они предлагают, просто обнуляет любой вывод из вашего конфигурационного файла.
Как говорит @Niklas, если кто-то может редактировать ваши файлы, тогда ущерб все равно будет нанесен. Нет, это нельзя сделать удаленно (если не считать серьезной ошибки в коде или какой-либо другой уязвимости), и нет, если вы включите PHP с другим расширением, PHP все равно будет его анализировать. Однако будьте осторожны, если кто-то запросит этот файл в своем браузере, PHP не будет его анализировать, поскольку веб-сервер должен определить тип файла и обработать его соответствующим образом.