# Plugin-Dateien nie direkt ueber die URL ausfuehrbar machen.
# Der Zugriff erfolgt ausschliesslich ueber den Admin (plugins.php).
# Dieselbe Sperre steht in admin/custom/ — dieses Verzeichnis hier ist das
# tatsaechlich genutzte (plugin_root() zeigt auf <shop>/custom/plugins).
#
# ABER: Bilder muessen durch. Die Storefront zeigt im Checkout das Logo jeder
# Zahlart aus payment_methods.image, und das steht auf
# custom/plugins/<Plugin>/plugin.png. Ein pauschales "Require all denied" hat
# genau diese Logos auf HTTP 403 gesetzt — im Checkout blieb pro Zahlart nur
# ein namenloser Schalter uebrig. Bilder werden vom Server nie ausgefuehrt,
# ihre Freigabe kostet den Schutz also nichts.
<IfModule mod_authz_core.c>
    Require all denied
    <FilesMatch "\.(png|jpe?g|gif|svg|webp|ico|avif)$">
        Require all granted
    </FilesMatch>
</IfModule>
<IfModule !mod_authz_core.c>
    Order allow,deny
    Deny from all
    <FilesMatch "\.(png|jpe?g|gif|svg|webp|ico|avif)$">
        Allow from all
    </FilesMatch>
</IfModule>
