Для каждого сайта нужно создавать отдельного пользователя, и определять open_basedir для сайта/домена. И тогда в случае взлома сайта,хакер получит доступ только к одному сайту,а не всему ВПС. И хоть сложно с правами при установке расширений, а именно Джумла не владелец файлов сайта, но мне больше нравится когда PHP подключен как модуль Apache