Sim, eles podem enviar solicitações, mas como isso é diferente de eles fazerem uma solicitação no navegador ou no wget? Tudo o que eles conseguirão é a saída do php.
Eles podem causar problemas pressionando o servidor php-fpm com solicitações. Mas qualquer entrada que eles possam enviar deve ser tratada, bem como se vier de uma solicitação do navegador.
Mas, eles estão entrando depois que qualquer verificação de segurança do apache / nginx pode ter sido feita, como o mod_security etc. Então, isso pode ser uma preocupação se você tiver um aplicativo php vulnerável.
Mas se você tiver seus pools configurados para executar cada pool como um usuário separado e manter os arquivos php configurados como não legíveis para o mundo, isso não deve ser tão ruim, a menos que eu esteja perdendo algo também.