# Schutz für hochgeladene Dateien: verhindert, dass eine hochgeladene Datei
# (falls jemand z.B. eine .php-Datei einschleusen könnte) jemals als PHP
# ausgeführt wird. Nur relevant für Apache mit aktiviertem mod_php/AllowOverride -
# ersetzt keine serverseitige Validierung der Dateitypen (siehe
# CMS\Media\MediaRepository::store(), die ohnehin nur Bild-MIME-Types erlaubt).

<FilesMatch "\.(php|php\d|phtml|phar)$">
    Require all denied
</FilesMatch>

# Ältere Apache-Versionen (mod_access statt mod_authz_core)
<IfModule !mod_authz_core.c>
    <FilesMatch "\.(php|php\d|phtml|phar)$">
        Order allow,deny
        Deny from all
    </FilesMatch>
</IfModule>

php_flag engine off
