Falsch. Jeder, der die Rechte hat, bei dir ein CGI abzulegen, und der weiß, wo der PHP-Interpreter liegt, kann den auch benutzen. Das Risiko ist aber meines Erachtens auch nicht höher, als bei Perl.
Skripte, die man ausführt, laufen immer erstmal unter dem Nutzer, der das macht. Augenscheinlich nicht sonderlich kritisch, weil der Apache meist als nobody oder wwwrun rennt, der eh nix weiter darf. Allerdings sollte man drauf achten, daß auch wwwrun schon ein lokaler Nutzer ist. Und eine Shell, die ein Angreifer unter dem Nutzer bekommt, kann er als "Sprungbrett" nutzen, um bespielsweise einen Local Root Exploit zu plazieren. Daher sollte man auch diese Sicherheitslücken IMMER schließen, auch wenn sie augenscheinlich nicht so dringend sind.
Aber ich glaub, langsam gehört das nicht mehr in die Skriptsprachen, sondern schon eher in Richtung Sicherheit
Tschau,
Andreas