Je ne suis pas spécialiste de la sécurité des sites web, mais ça me semble un peu plus difficile que ça.
Pour télécharger un fichier sur un site, il ne faut pas seulement le droit d'écriture sur le répertoire, il faut aussi accéder au site avec un protocole qui permette le téléchargement, ftp par exemple, donc avec un mot de passe.
Par contre, un pirate peut utiliser une faille de programmation dans un script php.
Imaginez par exemple que vous ayez construit une page qui efface les fichiers, avec le nom du fichier passé en paramètre. Cela pourrait ressembler à cela:
<?php
$fichier=$_GET['fichier'];
unlink($fichier);
?>
Si un pirate s'en aperçoit, il peut appeler lui-même avec un simple navigateur, comme vous pourriez le faire vous-même:
http://www.votresite.com/modifdroits.php?fichier=nimportequelfichier
Avec les dégats que vous pouvez imaginez... De plus, le chemin du fichier étant absolu par rapport à la racine linux: il pourrait essayer de détruire un fichier mal protégé du système linux. Enfin, il pourrait essayer de passer une commande shell au lieu d'un simple fichier et, pourquoi pas, une commande "wget" qui pourra télécharger un fichier exécutable et essayer de lui passer la main.... Etc...
D'où l'importance de vérifier strictement tous les paramètres passés avant de les utiliser, et de garantir en particulier l'absence de code shell entouré d'apostrophes inversés. Il faut aussi effacer ce genre de fichier utilitaire après usage.
Il y a aussi les très nombreuses précautions que les hébergeurs (dont Edel) prennent dans la configuration du serveur. Par exemple, empêcher qu'on puisse lister le contenu des répertoires, empêcher qu'on puisse exécuter du code binaire dans les sites, etc...
Mais je préfèrerais que quelqu'un de plus expérimenté que moi vous donne une réponse plus complète sur ce sujet.
Tyrtamos