Was das ist
Allgemeiner Datei-Upload ohne Login-Zwang, im Unterschied zum Bilder-Upload für praktisch beliebige Dateitypen gedacht - deshalb bewusst eine Sperrliste statt einer Positivliste.
Zwei Sicherheitsebenen
Eine .htaccess-Datei im Uploads-Ordner verhindert, dass eine hochgeladene Datei jemals als PHP ausgeführt wird - das ist die eigentliche technische Absicherung. Die Sperrliste an Dateiendungen ist zusätzliche Vorsicht.
Die .htaccess-Absicherung wirkt NUR bei Apache mit aktiviertem mod_php und AllowOverride. Läuft der Server stattdessen mit PHP-FPM (ein heute sehr verbreitetes Setup), wird .htaccess dort komplett ignoriert - dann ist die Sperrliste die einzige wirksame Absicherung. Wer PHP-FPM einsetzt, sollte zusätzlich serverseitig sicherstellen, dass der Uploads-Ordner niemals an den PHP-Handler weitergereicht wird.