Potrebbe essere per via della doppia &

"&&username="

Prova anche a codificare l'invio

"&username="+encodeURIComponent(username)

ps: chiamare una variabile con un nome riservato non e' il massimo (password)