в wp-content/uploads - создавайте новую свою папку.
Защищайте ее через htaccess файл. Внутри папки кладите пустой index.php
Внутри своих php файлов проверяйте наличие константы:
// Exit if accessed directly
if ( !defined( 'ABSPATH' ) ) exit;
- не обязательно использовать все три метода.