# ============================================================
#  مجلد صور المرشحين
#  الخطر: لو رفع أحدهم ملف PHP باسم صورة، يجب ألا يُنفَّذ أبدًا.
# ============================================================

# منع تنفيذ أي سكربت داخل هذا المجلد
<IfModule mod_php.c>
  php_flag engine off
</IfModule>
<IfModule mod_php7.c>
  php_flag engine off
</IfModule>
<IfModule mod_php8.c>
  php_flag engine off
</IfModule>

RemoveHandler .php .phtml .php3 .php4 .php5 .php7 .php8 .phar .cgi .pl .py
RemoveType .php .phtml .php3 .php4 .php5 .php7 .php8 .phar

<FilesMatch "\.(php|phtml|phar|cgi|pl|py|sh|html|htm|js)$">
  <IfModule mod_authz_core.c>
    Require all denied
  </IfModule>
  <IfModule !mod_authz_core.c>
    Order allow,deny
    Deny from all
  </IfModule>
</FilesMatch>

# السماح بالصور فقط
<FilesMatch "\.(jpg|jpeg|png|gif|webp)$">
  <IfModule mod_authz_core.c>
    Require all granted
  </IfModule>
  <IfModule !mod_authz_core.c>
    Order allow,deny
    Allow from all
  </IfModule>
</FilesMatch>

Options -Indexes -ExecCGI

<IfModule mod_headers.c>
  Header set X-Content-Type-Options "nosniff"
  Header set Content-Security-Policy "default-src 'none'; img-src 'self'"
</IfModule>
