Если это с Form Runner, вы можете добавить формулу проверки:
not(contains(@mediatype, 'image/jpeg')) and
not(contains(@mediatype, 'image/png')) and
not(contains(@mediatype, 'image/jpg'))
Это позволит злоумышленнику загружать изображения, подделывая тип содержимого для загрузки.