$file['tmp_name'])
- это надо проверить, что содержит только латинские символы, цифры, знаки: -_ и одну точку с нужными расширениями. Никак не защищать.Пользы от него - вообще никакой для ТС.
Никаких "взломов" по "GET запросу" в природе не существует.