Prinzipiell ist das da genauso sicher wie die DB-Daten in der wp-config.php. Es hängt hauptsächlich von der Server-Einrichtung ab, ob da was passieren kann. Kann es je passieren, dass PHP-Dateien unverarbeitet angezeigt werden? Können andere lokale Nutzer am Server Zugriff aufs Dateisystem bekommen? Oder kann es Dateizugriff über eine Sicherheitslücke geben? Das hängt u.a. davon ab, mit welchen Nutzern und Nutzergruppen Apache und PHP laufen und davon abhängend welche Dateirechte vergeben wurden.
Theoretisch könntest Du die Zugangsdaten in eine eigene Datei schreiben, diese oberhalb des Web-Ordners ablegen und nur includieren. Das bringt nicht bei jedem Szenario etwas, aber immerhin. Dateirechte dann natürlich so restriktiv wie möglich setzen.