Realmente não podemos responder a essa pergunta - depende do seu ambiente.
A principal preocupação aqui é alguém fazer o upload, por exemplo, um script PHP que faz coisas mal-intencionadas em um diretório para o qual eles podem navegar e fazer com que seu servidor da Web execute esse código navegando para o script que eles carregaram.
A melhor resposta que você pode obter é "Um usuário que faz sentido, de preferência não o mesmo que o servidor web executa, a menos que você tenha um bom motivo e tenha tomado as medidas apropriadas para garantir a segurança".