Hai messo due volte $username nella query.

Fossi in te non darei l'indirizzo del sito. La tua pagina di login non è del tutto sicura.