Domyslnie to jest tak, ze skrypt moze zmodyfikowac to co ma prawo do zapisu dla Others lub to czego jest wlascicielem (wszystkie pliki stworzone przez samo php). Jesli caly kod strony uzytkownicy tworza u siebie lokalnie i wgrywaja na serwer za via FTP to pliki te maja ownera ich konta, wiec zaden skrypt ich nei zmodyfikuje.
Ale jesli juz jakies konto ma upload via przegladarka to pliki uploadowane beda mialy ownera www (apache, czy na jakiego tam innego usera jest zainstalowany Apache, zaleznie od systemu).
Jesli wiec interesujesz sie wiekszym bezpieczenstwem to polecam:
Apache + chroot z tym ze do tego wypadaloby miec jakas minimalna wiedze nt. linuxa/unixa.