Tenés razón califa, me faltó aclarar ese punto
Me gustaría agregar también que ya que queda claro que no puede acceder directamente, aún tiene la opción del ftp, o incluso darle al archivo que se quiere incluir una extensión diferente a 'php', así el servidor no interpretaría el código y lo mandaría como texto plano (que es normalmente la configuración por defecto para archivos desconocidos)
Saludos.